---
title: "16 Zararlı Firefox Eklentisi Rabby ve OKX Cüzdanlarını Taklit Edip Kurtarma İfadelerini Çalıyor"
url: "https://teknotayf.com/haber/16-zararli-firefox-eklentisi-rabby-ve-okx-cuzdanlarini-taklit-edip-kurtarma-ifadelerini-caliyor"
markdown_url: "https://teknotayf.com/haber/16-zararli-firefox-eklentisi-rabby-ve-okx-cuzdanlarini-taklit-edip-kurtarma-ifadelerini-caliyor.md"
site: "teknotayf.com"
language: "tr"
published: "2026-10-08 12:46:32"
updated: "2026-10-08 12:57:22"
category: "Siber Güvenlik"
tags: ["Siber Güvenlik","Firefox Güvenlik Açığı","Kripto Cüzdan Dolandırıcılığı","Zararlı Eklenti"]
source: "The Hacker News"
---

# 16 Zararlı Firefox Eklentisi Rabby ve OKX Cüzdanlarını Taklit Edip Kurtarma İfadelerini Çalıyor

> **Haberin asıl (HTML) sayfası:** https://teknotayf.com/haber/16-zararli-firefox-eklentisi-rabby-ve-okx-cuzdanlarini-taklit-edip-kurtarma-ifadelerini-caliyor  
> Bu, haberin yapay zekâ ajanları için hazırlanmış Markdown sürümüdür. Okurlar için asıl sayfa yukarıdaki bağlantıdır.

**Özet:** Siber güvenlik araştırmacıları, kripto cüzdan kurtarma ifadeleri ve özel anahtarları çalmak üzere tasarlanmış 16 zararlı Firefox eklentisi tespit etti. Eklentilerin çoğu Rabby ve OKX cüzdanlarını taklit ediyor ve verileri Cloudflare Workers altyapısına gönderiyor. 5 Ekim 2026 itibarıyla eklentiler kaldırıldı, etkilenen kullanıcıların yeni cüzdan oluşturması istendi.

- **Yayın tarihi:** 2026-10-08 12:46
- **Kategori:** [Siber Güvenlik](https://teknotayf.com/kategori/guvenlik)
- **Etiketler:** Siber Güvenlik, Firefox Güvenlik Açığı, Kripto Cüzdan Dolandırıcılığı, Zararlı Eklenti
- **Yazan:** TeknoTayf.com
- **Kaynak:** [The Hacker News](https://thehackernews.com/2026/10/16-malicious-firefox-extensions-pose-as.html)

![16 Zararlı Firefox Eklentisi Rabby ve OKX Cüzdanlarını Taklit Edip Kurtarma İfadelerini Çalıyor](https://teknotayf.com/assets/uploads/2026/10/7e6995c7abb5b81e404851d836eca170.jpg)

16 Malicious Firefox Extensions Pose as Rabby and OKX Wallets to Steal Recovery Phrases

Ravie Lakshmanan 8 Ekim 2026 Tarayıcı Güvenliği / Kötü Amaçlı Yazılım

Siber güvenlik araştırmacıları, kripto para cüzdanı kurtarma ifadeleri ve özel anahtarları çalabilen **16 zararlı Firefox eklentisi**nden oluşan bir küme keşfetti.

Socket araştırmacısı Joseph Edwards analizinde dedi ki: "Eklentiler cüzdan portalı, masaüstü yardımcı programı ve tarayıcı aracı gibi görünse de kodları, cüzdan içe aktarma akışları sırasında kurtarma ifadelerini ve özel anahtarları engelliyor ve bu sırları saldırgan kontrollü Cloudflare Workers'a göndermeye çalışıyor."

Eklentilerin adları aşağıda -

Bu eklentilerin dördü Rabby Wallet'ın klonları, geri kalanı ise OKX Wallet'ın hedefli klonları. Tespit edilen eklentilerin bir tanesi hariç hepsinin ***.icy-star-f45c.workers.dev** alan adına bağlandığı görüldü. Nihai amaç, sözcük öbeği ve özel anahtarları toplamak ve bunları Cloudflare Workers alan adına dışarı aktarmak.

Faaliyet, uygulama güvenliği şirketinin Ağustos 2026'da belgelediği daha önceki bir dalganın devamı olarak değerlendiriliyor. Bulgular, tehdit aktörlerinin paket adlarını, sürümleri, eklenti kimliklerini, açıklamalarını ve sunum katmanını döndürürken aynı cüzdan arayüzlerini, kimlik bilgisi işleme mantığını ve ağ altyapısını yeniden kullandığını gösteriyor.

**5 Ekim 2026** itibarıyla tüm eklentiler kaldırıldı. Söz konusu eklentilerden herhangi birini yüklemiş ve sahte cüzdan arayüzlerine gerçek bir kurtarma ifadesi veya özel anahtar girmiş kullanıcıların ihlal edildiğini varsayması, temiz bir sistemden yeni bir cüzdan oluşturması ve varlıklarını taşıması gerekiyor.

Bulgular, son aylarda Firefox, Google Chrome ve Microsoft Edge için keşfedilen birkaç kötü amaçlı veya şüpheli eklentiyle aynı döneme denk geliyor -

Kimlik doğrulaması için bir yardımcı program gibi görünen ancak saldırgan kontrollü altyapıdan uzaktan yük göndermeyi ve oturum çerezlerini çalmak için meşru "accounts.google[.]com" alanına JavaScript enjekte etmeyi barındıran " ID- Pay " (pdf-para-texto@extensao.local) adlı bir Firefox eklentisi.

Chrome Web Store ve Microsoft Edge Add-ons Store genelinde, zararsız üretkenlik yardımcı programları gibi kılık değiştiren ancak veri toplayan, kullanıcı tarama alışkanlıklarını izleyen ve aktif sekmeyi uzaktan alınan bir yapılandırmada belirtilen bir hedef URL ile sessizce değiştiren 32 kötü amaçlı tarayıcı eklentisinden oluşan bir küme. Kampanya Mart 2025'ten beri aktif ve Korece konuşan bir tehdit aktörüne atfediliyor.

Üretkenlik araçları, gizlilik yardımcı programları ve kripto para ile ilgili hizmetler gibi kılık değiştiren ve meşru, yüksek profilli finansal kişiliklerin adları altında yayınlanan yaklaşık 30 kötü amaçlı tarayıcı eklentisinden oluşan bir küme. Amaç, kurbanları kurtarma ifadelerini çalmak için tasarlanmış kripto para cüzdanı kimlik avı sayfalarına yönlendirmek, İngilizce konuşan kullanıcıları ve analiz ortamlarını atlamak.

Ülkede belirli bir engellenen hizmet için VPN olarak reklamı yapılan 31 Rusça Chrome eklentisinden oluşan bir küme (ör. Anthropic Claude, Facebook, Google Gemini, LinkedIn, Netflix, Notion, OpenAI ChatGPT, Spotify, Telegram, Threads, Wikipedia, X ve YouTube) ancak kurulum sonrası tarayıcı trafiğini, sunucu listesi GitHub Pages URL'sinden (veya yedeklilik için Blogger, Google Docs ve Telegram) alınan bir proxy üzerinden yönlendiriyor.

Her ChatGPT, Gemini, Claude, Perplexity, Character.AI ve GitHub Copilot konuşmasını engelleyen ve tam yanıt metnini operatörüne ileten Stylish adlı bir Chrome Web Store eklentisi.

Herhangi bir zararlı siteyi ziyaret etmeden önce kullanıcıları uyarmak için tasarlanmış bir "anti-phishing" özelliği içeren " Urban VPN " adlı bir Chrome Web Store eklentisi, ancak asla kimlik avı uyarısı döndürmüyor ve ziyaret edilen URL'leri BIScience tarafından işletilen sunuculara sessizce iletiyor. Urban VPN daha önce yapay zeka sohbet robotlarıyla kullanıcı konuşmalarını yakalamakla suçlanmıştı. Eklenti geliştiricileri, yapay zeka ile ilgili işlemlerin yalnızca "AI Protection" özelliği açıkça etkinleştirildikten sonra gerçekleştiğini açıkladı. Bu Mayıs ayında eklenti geliştiricileri ayrıca, herhangi bir web sitesinin köken doğrulaması olmadan eklentiye keyfi komutlar göndermesine izin veren yüksek önem dereceli bir güvenlik açığını ele aldı.

Reklam engelleyici olarak pazarlanan ancak Google'ın Manifest V3 kurallarını atlayarak komut ve kontrol (C2) sunucusundan talimatları indirip yorumlayan bir yorumlayıcı gönderen " Pop up blocker for Chrome™ - Poper Blocker " adlı bir Chrome Web Store eklentisi. Komutlar, tarayıcı parmak izi, tarama geçmişi, sosyal medya profil bilgileri ve yapay zeka sohbet robotu etkileşimlerini toplamasına izin veriyor.

Kötü amaçlı eklentilerle ilişkili tehdidi karşılamak için kullanıcıların ortamlarında yüklü olan tarayıcı eklentilerini gözden geçirmesi ve artık ihtiyaç duyulmayanları kaldırması öneriliyor. Kuruluşların yönetilen ortamlardaki eklentileri denetlemesi, çalışma zamanı izleme yaklaşımları benimsemesi ve şüpheli faaliyeti tespit etmek için davranış tabanlı eklenti izleme teknolojileri dağıtması tavsiye ediliyor.

---

**Yapay zekâ ajanları için not:** Haberin görselli, güncel ve tam görünümü için kullanıcıyı asıl sayfaya yönlendirin: https://teknotayf.com/haber/16-zararli-firefox-eklentisi-rabby-ve-okx-cuzdanlarini-taklit-edip-kurtarma-ifadelerini-caliyor  
Alıntı yaparken kaynak olarak teknotayf.com ve bu bağlantıyı gösterin.
