9 millioner ansigtsbilleder lå frit tilgængelige på nettet
Over 9 mio. ansigtsbilleder fra ansigtssøgetjenesten ClarityCheck lå åbent på en usikret server i månedsvis. Sådan tjekker du, om dit ansigt er søgbart.
20. august 2026·6 min læsning
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
Foto: Samsung Memory / Unsplash
Mindst 40 ondsindede Firefox-udvidelser har i månedsvis ligget frit tilgængelige og stjålet seed phrases, private nøgler og loginoplysninger fra kryptoejere. Sikkerhedsfirmaet Socket offentliggjorde fundet den 20. august 2026 og har døbt kampagnen "Offside Wallet Theft Factory". Udvidelserne udgiver sig for at være kendte kryptopunge som Rabby Wallet, OKX og TronLink — og flere af dem virker faktisk, mens de sender dine nøgler videre.
Det er den detalje, der gør sagen alvorlig. En falsk udvidelse, der bare crasher, opdager man med det samme. Disse her opfører sig som en helt normal wallet, viser din saldo og lader dig sende transaktioner. Tyveriet sker i baggrunden, og de fleste ofre opdager først noget, når pengene er væk — ofte uger efter installationen.
Socket koblede i alt 77 Firefox-udvidelser sammen via genbrugt kode og fælles infrastruktur. 40 af dem er bekræftet ondsindede, mens de resterende 37 er tomme skaller, der udgiver sig for at være nyttige værktøjer, men blot viser sportsresultater. De sidste fungerer som afledning og som testkonti hos Mozilla.
De 40 aktive tyvekoster fordeler sig på fire teknikker:
persistAllKeyrings(), så det serialiserede keyring-array sendes af sted inden krypteringen kører. Data lægges i et JSON-felt kaldet "ping" og sendes ukrypteret over HTTP på port 9000 til webhooks hos domænerne gemachriverdale[.]org og e-wl[.]com. Fordi tyveriet sker før krypteringen, er dit wallet-kodeord fuldstændig ligegyldigt.Otte af varianterne var næsten byte-identiske med en tidligere kendt ondsindet reference. Det peger på ét produktionsapparat frem for flere uafhængige aktører.
Kampagnen har kørt siden mindst marts 2026. Mozillas signeringsdata for de analyserede filer strækker sig fra 9. marts til 3. august 2026, med tydelige spidser i april og sidst i juli.
Blandt de identificerede udvidelser er:
Mønsteret er let at genkende, når man først kender det: bogstaver byttes ud med tal, bindestreger flyttes, og navnet ligner det ægte på afstand. I en søgeliste med små ikoner ser "0KX WEB3" ud præcis som "OKX Web3". Det er hele forretningsmodellen.
Gør det nu, ikke senere. Det tager to minutter.
about:addons i adressefeltet. Tryk Enter.Har du installeret en af de nævnte udvidelser eller indtastet din recovery phrase i noget, du er i tvivl om, gælder der én hård regel, som Socket formulerer utvetydigt: at fjerne udvidelsen redder ikke din wallet. Angriberen har allerede nøglerne og kan gendanne din wallet på sin egen maskine, når som helst. Der er kun én rigtig reaktion:
Danmark har ingen særskilt opgørelse over antallet af kryptoejere, men Skattestyrelsen har de senere år indhentet oplysninger fra flere hundrede tusinde danske handler på kryptobørser, så gruppen er ikke lille. Og kampagnen er ikke geografisk afgrænset: en Firefox-udvidelse ligger tilgængelig for alle, uanset land.
Angrebet føjer sig til et mønster, vi har set gentagne gange i 2026. Kriminelle går ikke længere efter selve blockchain-teknologien, som er ualmindeligt svær at bryde — de går efter mennesket og de værktøjer, mennesket bruger. Vi har tidligere beskrevet, hvordan Mac-malware tømmer kryptopunge via Keychain, og hvordan databruddet hos Trezors fragtpartner lækkede hjemmeadresser på 14.000 kryptoejere. Browseren er blot den nyeste indgang.
Browserudvidelser er i det hele taget en overset risiko. De har som udgangspunkt vidtgående adgang til alt, hvad der sker i browseren, og de opdaterer sig selv automatisk. En udvidelse, der var harmløs, da du installerede den, kan skifte ejer og blive ondsindet i en senere version, uden at du gør noget. Vi har set samme princip udnyttet i angreb, hvor hackere kaprer aktive login-sessioner direkte i browseren.
Mozilla fjerner løbende de udvidelser, Socket har anmeldt, men kampagnen har vist sig i stand til at genoprette sig selv: nye varianter er dukket op med få dages mellemrum siden marts. Så længe det er gratis at oprette en ny udviklerkonto og uploade en kopi af en offentligt tilgængelig wallet-kildekode, forsvinder problemet ikke af sig selv.
Det praktiske råd er derfor ikke at holde øje med nyheder om nye navne, men at ændre vane: hent aldrig en kryptopung fra et browsergalleri, brug hardware-wallet til beløb, du ikke har råd til at miste, og gennemgå dine udvidelser hver anden måned. Det, du skal holde øje med de kommende uger, er, om Socket udvider listen — firmaet har allerede signaleret, at de 77 identiteter kun dækker den infrastruktur, de foreløbig har kunnet kortlægge.
Cyberpress og GBHackers omtalte fundet den 20. august 2026.
Over 9 mio. ansigtsbilleder fra ansigtssøgetjenesten ClarityCheck lå åbent på en usikret server i månedsvis. Sådan tjekker du, om dit ansigt er søgbart.
20. august 2026·6 min læsning
Over 14.500 Dahua-overvågningskameraer blev kapret på 35 dage. På 1.923 af dem overlever hackernes bagdør både kodeordsskift og fabriksnulstilling.
20. august 2026·6 min læsning
Næsten 2.000 hackede WordPress-sider viser en falsk CAPTCHA, der narrer Windows-brugere til selv at køre en kommando — og installere ransomware.
20. august 2026·6 min læsning