# PhishDestroy — id/moz-fake-extensions-paid-media ================================================================ Title: Lebih dari 150 Ekstensi Mozilla Palsu: Satu Backend, Satu Jaringan Canonical: https://phishdestroy.io/id/moz-fake-extensions-paid-media Published: 2025-08-26 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/og-cards/articles/moz-fake-extensions-paid-media-og.png ## SUMMARY ---------------------------------------------------------------- Penyelidikan: Lebih dari 150 ekstensi Mozilla berbahaya yang menggunakan satu server C2 di infrastruktur Nigeria, yang promosinya diperkuat melalui media berbayar. ## STRUCTURE ---------------------------------------------------------------- - Lebih dari 150 Ekstensi Mozilla Palsu — Satu Sistem Belakang & Iklan Berbayar - Narasi yang Menyesatkan - Lebih dari 150 Ekstensi Berkualitas Rendah pada Satu Backend - Tindakan Kami Terhadap Kampanye Ini - Mengapa Ini Bukan Infrastruktur "Rusia" - Masalah Media Berbayar - Contoh: Angel Drainer - Perusahaan Keamanan Siber yang Mengelola Sendiri Hubungan Masyarakatnya - Bukti dari Pasar - Bisnis vs. Kebohongan - Kesimpulan - Pernyataan Penolakan Tanggung Jawab - Tautan Cepat - Indikator - Bagikan Investigasi Ini - Penyelidikan Terkait ## CONTENT ---------------------------------------------------------------- Investigasi • Waktu baca: 6—8 menit Lebih dari 150 Ekstensi Mozilla Palsu — Satu Sistem Belakang & Iklan Berbayar Dengarkan artikel 0:00 / --:-- Unduh sebagai PDF — Laporan Resmi Media menyalahkan “beruang-beruang Rusia” atas lebih dari 150 ekstensi Mozilla palsu. Temuan kami menunjukkan adanya infrastruktur di Nigeria (IP 185.208.156.66), kit phishing yang digunakan kembali, serta bagaimana artikel berbayar turut menyebarkan mitos tersebut. 4 menit waktu baca· Diperbarui Maret 2026· PhishDestroy Research Baca artikel selengkapnya di Blog [https://phish-destroy.hashnode.dev/150-mozilla-extensions-one-backend-and-the-paid-media-problem] Awalnya diterbitkan pada Medium — PhishDestroy [https://phishdestroy.medium.com/150-fake-mozilla-extensions-a-single-backend-and-how-paid-media-distorts-cybersecurity-ff529c6121fb] Narasi yang Menyesatkan Sebuah cerita tentang "Lebih dari 150 ekstensi Mozilla palsu" Berita yang dikaitkan dengan dugaan "jejak Rusia" itu disebarluaskan secara luas di berbagai media utama yang meliput kripto dan keamanan. Kedengarannya dramatis, tetapi analisis kami menunjukkan bahwa narasi ini menyesatkan — dan yang lebih parah lagi, hal itu melindungi para pelaku sebenarnya. Lebih dari 150 Ekstensi Berkualitas Rendah pada Satu Backend Semua ekstensi dalam kampanye ini adalah: Tidak orisinal, sekadar salin-tempel. Hanya logo dan namanya saja yang berbeda. Semuanya terhubung ke sebuah backend tunggal. Alamat IP Backend: 185.208.156.66 Domain backend-nya adalah alladdsite[.]digital/app.php. Sebagian besar domain yang terkait dengan alamat IP ini kini sudah tidak aktif, namun arsip-arsip tersebut menyimpan cuplikan halaman melalui Urlscan dan WebArchive. Tindakan Kami Terhadap Kampanye Ini Sebagai kelompok intelijen ancaman independen yang berspesialisasi dalam penghapusan infrastruktur phishing dan penipuan, kami: Melaporkan langsung ke Mozilla untuk menandai ekstensi berbahaya. Diteruskan ke SEAL [https://twitter.com/_SEAL_Org], meminta bantuan profesional untuk mempercepat proses pelarangan. Menerbitkan laporan di Chainabuse untuk meningkatkan visibilitas komunitas. Menyisipkan jutaan frasa benih kosong ke dalam sistem backend para penyerang untuk mengacaukan data yang dicuri. Mengapa Ini Bukan Infrastruktur "Rusia" Pelaku ancaman berbahasa Rusia biasanya menggunakan: Backend terdistribusi (Cloudflare Workers, Firebase, Amazon, tautan unik per kampanye). Teknik pengaburan dan redundansi untuk menghindari titik kegagalan tunggal. Sebaliknya, kampanye ini justru menunjukkan: A Penyedia layanan hosting asal Nigeria. Domain-domain tetangga yang terkait dengan penipuan perbankan, dompet kripto palsu, dan penipuan pengiriman palsu. Sebuah akun Telegram yang menerima data curian yang terkait dengan sebuah Operator asal Nigeria. "Kelompok-kelompok asal Rusia membangun infrastruktur yang canggih. Infrastruktur ini murah, terpusat, dan sederhana — persis seperti yang pernah kami lihat sebelumnya di server-server Nigeria." Masalah Media Berbayar Penempatan iklan berbayar menimbulkan konsekuensi serius: Satu artikel berbayar di media ternama berhasil diterbitkan. Ratusan situs web kecil, blog, dan saluran Telegram menyalin ulang atau menerjemahkannya. Dalam hitungan hari, hal itu berubah menjadi narasi palsu yang sangat besar dengan kesan seolah-olah kredibel. "Para korban melihat 'jejak Rusia', menganggap kasus ini sudah ditutup, dan berhenti melapor ke pihak berwenang. Para pelaku kejahatan yang sesungguhnya tetap lolos dari hukuman." Contoh: Angel Drainer Semua media besar memuat berita utama tentang "Angel Drainer dihentikan setelah para pengembang mengidentifikasinya." Namun, apakah itu benar — ataukah hanya iklan berbayar lain yang diulang-ulang hingga tampak meyakinkan? Bagi para penjahat, membeli artikel hanyalah uang receh; bagi para korban, hal itu mengubah segalanya. Perusahaan Keamanan Siber yang Mengelola Sendiri Hubungan Masyarakatnya Perusahaan keamanan siber membayar puluhan ribu dolar untuk artikel yang membahas tentang diri mereka, penelitian mereka, dan dampaknya. Hal ini memunculkan pertanyaan mendasar: Mengapa sebuah tim keamanan siber yang sesungguhnya perlu membayar untuk mendapatkan perlindungan? Apakah mereka berusaha menyembunyikan jejak peretas yang sebenarnya? Atau memanfaatkan identitas peretas tersebut untuk pemerasan atau keuntungan kompetitif? Apakah tujuannya untuk memperkuat kepercayaan — atau memanipulasi persepsi demi keuntungan? "Jika keamanan siber berubah menjadi sekadar permainan humas, di mana fakta-fakta ditentukan oleh siapa yang membayar lebih banyak, maka kepercayaan di bidang ini akan runtuh." Bukti dari Pasar Praktik tersebut tidak disembunyikan: Di Fiverr, Upwork, dan pasar PR khusus, Anda dapat langsung membeli "artikel tamu." Penyedia layanan mengirimkan Google Sheets yang berisi puluhan toko dan harga — termasuk merek-merek keamanan siber ternama. Ada yang menjanjikan: "dengan biaya tambahan, tidak ada label sponsor." Tujuan yang disebutkan dalam pembelian artikel antara lain: Pembangunan Tautan (SEO). Lalu Lintas & Penjualan. Kesadaran Merek. Manajemen Reputasi (menutupi hal-hal negatif). Verifikasi Sosial. Daftar Publikasi untuk Permohonan Visa. Biaya yang disebutkan mencakup, antara lain, $20,000 untuk slot wawancara berbayar dari media kripto ternama. "Ini bukan jurnalisme. Ini adalah pasar — tempat kredibilitas dibeli dan dijual." Bisnis vs. Kebohongan Menerbitkan konten berbayar bukanlah tindakan ilegal — itu adalah bisnis. Namun, ketika hal itu melampaui batas menyebarkan klaim palsu, mengalihkan arah penyelidikan, dan menyamarkan upaya humas sebagai fakta, hal itu justru menjadi bagian dari masalah. Kesimpulan PhishDestroy adalah inisiatif keamanan siber independen yang tidak menerima bayaran, tidak menjual iklan, dan tidak mencari keuntungan. Faktanya jelas: Lebih dari 150 ekstensi Mozilla dialihkan ke satu server backend yang berlokasi di Nigeria. Data tersebut dikirim ke sebuah akun Telegram asal Nigeria. Narasi "jejak Rusia" itu hanyalah rekayasa belaka. Liputan media berbayar memperkuat kabar bohong ini hingga tampak seolah-olah benar. Bahkan perusahaan keamanan siber sendiri pun mengeluarkan biaya untuk promosi diri. "Menjual iklan adalah bisnis. Menjual kebohongan sebagai fakta melindungi para penjahat. Dan ketika bahkan sektor keamanan siber pun ikut menjual narasi, para korban — dan keadilan — yang rugi." Pernyataan Penolakan Tanggung Jawab Kami tidak menuduh siapa pun, baik individu, perusahaan, maupun media mana pun. Semua fakta bersumber dari sumber terbuka dan dapat diverifikasi melalui arsip publik, hasil pemindaian, dan laporan. Pertanyaan sebenarnya: Mengapa narasi semacam itu dikendalikan dan disebarluaskan? Siapa yang diuntungkan ketika sebuah perusahaan keamanan yang tidak dikenal menerbitkan hasil investigasi besar-besaran yang tidak akurat, yang mengalihkan perhatian dari pihak-pihak yang sebenarnya terlibat? Tautan Cepat Laporkan melalui bot Telegram [https://t.me/PhishDestroy_bot] Penyedia Layanan Pendaftaran Nama Domain yang Memfasilitasi Penipuan Global Jaringan Penguras Kripto Analisis Teknik Penghapusan Menemukan ekstensi palsu atau kampanye PR berbayar yang menyembunyikan pelaku kejahatan sungguhan? Laporkan. Indikator IP: 185.208.156.66 Backend: alladdsite[.]digital Layanan hosting: Penyedia asal Nigeria #MozillaExtensions#PaidMedia#Disinformation#ThreatIntel#OSINT Bagikan Investigasi Ini X / Twitter [https://twitter.com/intent/tweet?text=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network&url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media&text=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media&title=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media] Penyelidikan Terkait PENYELIDIKAN Keitaro TDS: 1.500 Panel Terungkap, Tak Ada Penggunaan yang Sah PENYELIDIKAN Malware Steam BlockBlasters: Kelalaian Platform Terungkap PENYELIDIKAN Penipu Terbongkar: 4 Sistem Belakang Penipuan Diurai ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (3 mentions) phish-destroy.hashnode.dev (2 mentions) phishdestroy.medium.com (2 mentions) twitter.com (2 mentions) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/id/moz-fake-extensions-paid-media If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.