# PhishDestroy — ru/moz-fake-extensions-paid-media ================================================================ Title: Более 150 поддельных расширений Mozilla: один бэкенд, одна сеть Canonical: https://phishdestroy.io/ru/moz-fake-extensions-paid-media Published: 2025-08-26 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/og-cards/articles/moz-fake-extensions-paid-media-og.png ## SUMMARY ---------------------------------------------------------------- Расследование: более 150 вредоносных расширений Mozilla, использующих единый сервер управления (C2) на инфраструктуре в Нигерии, продвигаемых с помощью платных СМИ. ## STRUCTURE ---------------------------------------------------------------- - Более 150 поддельных расширений Mozilla — единый бэкенд и платные рекламные каналы - Вводящая в заблуждение версия событий - Более 150 низкокачественных расширений на одном бэкенде - Наши меры в ответ на эту кампанию - Почему это не «российская» инфраструктура - Проблема платных медиа - Пример: Энджел Дрейнер - Компании, занимающиеся кибербезопасностью, сами занимаются своими PR-кампаниями - Данные о рынке - Бизнес против лжи - Заключение - Отказ от ответственности - Быстрые ссылки - Показатели - Поделиться этим расследованием - Связанные расследования ## CONTENT ---------------------------------------------------------------- Расследование • Время чтения: 6–8 минут Более 150 поддельных расширений Mozilla — единый бэкенд и платные рекламные каналы Слушать статью 0:00 / --:-- Скачать в формате PDF — Официальный отчет СМИ обвинили «российских медведей» в создании более 150 поддельных расширений для Mozilla. Наши исследования выявили инфраструктуру в Нигерии (IP-адрес 185.208.156.66), повторно использованные фишинговые наборы, а также показали, как платные статьи способствовали распространению этого мифа. Время чтения: 4 мин.· Обновлено Март 2026 года· PhishDestroy Research Читайте полную версию статьи в блоге [https://phish-destroy.hashnode.dev/150-mozilla-extensions-one-backend-and-the-paid-media-problem] Первоначально опубликовано на Средний — PhishDestroy [https://phishdestroy.medium.com/150-fake-mozilla-extensions-a-single-backend-and-how-paid-media-distorts-cybersecurity-ff529c6121fb] Вводящая в заблуждение версия событий История о «Более 150 поддельных расширений Mozilla» Информация, связанная с якобы существующим «российским следом», получила широкое освещение в ведущих изданиях, специализирующихся на криптовалютах и вопросах безопасности. Это звучит драматично, но наш анализ показывает, что данная версия вводит в заблуждение — и, что ещё хуже, это прикрывает настоящих виновников. Более 150 низкокачественных расширений на одном бэкенде Все расширения в рамках этой кампании были следующими: Неуникальный текст, похожий на скопированный и вставленный. Различались лишь логотипы и названия. Все подключено к единый бэкенд. IP-адрес сервера: 185.208.156.66 Домен бэкенда был alladdsite[.]digital/app.php. Большинство доменов, связанных с этим IP-адресом, сейчас не работают, но в архивах сохранились их моментальные снимки, сделанные с помощью Urlscan и WebArchive. Наши меры в ответ на эту кампанию Являясь независимой группой по анализу угроз, специализирующейся на ликвидации инфраструктуры фишинга и мошенничества, мы: Отправляли отчеты напрямую в Mozilla, чтобы сообщить о вредоносных расширениях. Передано на рассмотрение SEAL [https://twitter.com/_SEAL_Org], обратившись за профессиональной помощью с целью ускорения процесса запрета. Опубликовал отчет на сайте Chainabuse для информирования сообщества. Внедрил миллионы пустых семенных фраз в бэкэнд злоумышленников, чтобы загрязнить похищенные данные. Почему это не «российская» инфраструктура Русскоязычные злоумышленники, как правило, используют: Распределенные бэкенды (Cloudflare Workers, Firebase, Amazon, уникальные ссылки для каждой кампании). Обфускация и избыточность для предотвращения появления единичных точек отказа. Напротив, эта кампания показала: A Нигерийский хостинг-провайдер. Смежные домены, связанные с банковскими мошенничествами, поддельными криптовалютными кошельками и мошенничеством с поддельными доставками. Аккаунт в Telegram, на который поступают похищенные данные, связанные с Нигерийский оператор. «Российские группировки создают сложные инфраструктуры. А эта была дешёвой, централизованной и примитивной — именно такой, какую мы уже видели ранее на нигерийских серверах». Проблема платных медиа Платные рекламные размещения влекут за собой серьезные последствия: Опубликована одна платная статья в авторитетном издании. Сотни небольших сайтов, блогов и каналов в Telegram перепечатывают или переводят его. В течение нескольких дней это превращается в масштабную фальшивую историю, создающую иллюзию достоверности. «Потерпевшие видят „российский след“, считают, что дело закрыто, и перестают обращаться в правоохранительные органы. Настоящие преступники остаются безнаказанными». Пример: Энджел Дрейнер Все крупные СМИ вышли с заголовками о «Angel Drainer был отключен после того, как были выявлены разработчики». Но было ли это правдой — или просто очередной платной рекламой, которую повторяли до тех пор, пока она не стала выглядеть правдоподобно? Для преступников покупка статей — мелочь; для жертв же это меняет всё. Компании, занимающиеся кибербезопасностью, сами занимаются своими PR-кампаниями Компании, занимающиеся кибербезопасностью, платят десятки тысяч долларов за статьи о себе, своих исследованиях и своём влиянии. Это вызывает ряд принципиальных вопросов: Почему настоящей группе по кибербезопасности приходится платить за страховое покрытие? Не пытаются ли они замести следы настоящего хакера? Или использовать личность хакера для шантажа или получения конкурентного преимущества? Цель заключается в укреплении доверия — или в манипулировании восприятием ради прибыли? «Если кибербезопасность превратится в очередную пиар-игру, в которой факты определяются тем, кто больше заплатит, то доверие к этой сфере рухнет». Данные о рынке Эта практика не скрывается: На платформах Fiverr, Upwork и специализированных PR-биржах можно напрямую приобрести «гостевые посты». Поставщики присылают в Google Sheets списки с десятками торговых точек и ценами — в том числе от известных брендов в сфере кибербезопасности. Некоторые обещают: «За дополнительную плату — без рекламной надписи». Среди заявленных целей покупки статей можно выделить следующие: Создание ссылок (SEO). Посещаемость и продажи. Познаваемость бренда. Управление репутацией (устранение негативной информации). Социальная верификация. Списки публикаций для подачи заявлений на визу. Указанные расходы включают в себя, в частности, $20,000 для оплачиваемых интервью в ведущих криптовалютных СМИ. «Это не журналистика. Это рынок, на котором доверие покупают и продают». Бизнес против лжи Публикация платного контента не является незаконной — это бизнес. Но когда дело переходит в публикация ложных утверждений, сбивание следа расследований и выдача пиар-акций за факты, оно становится частью проблемы. Заключение PhishDestroy — это независимая инициатива в области кибербезопасности, которая не получает вознаграждения, не размещает рекламу и не извлекает прибыль. Факты говорят сами за себя: Более 150 расширений Mozilla, подключенных к единому бэкенду на нигерийском хостинге. Данные были отправлены на нигерийский аккаунт в Telegram. Нарратив о «русском следе» является выдумкой. Освещение в платных СМИ усилило эту выдумку до такой степени, что она стала выглядеть как правда. Даже сами компании, занимающиеся кибербезопасностью, тратятся на саморекламу. «Продажа рекламы — это бизнес. Продажа лжи под видом фактов защищает преступников. А когда даже сфера кибербезопасности начинает продвигать свои версии событий, проигрывают и жертвы, и справедливость». Отказ от ответственности Мы не обвиняем ни одного конкретного человека, компанию или СМИ. Все факты являются общедоступными и могут быть проверены с помощью публичных архивов, сканированных документов и отчетов. Настоящий вопрос заключается в следующем: Почему такие нарративы подвергаются контролю и получают широкое распространение? Кому выгодно, когда неизвестная компания, занимающаяся вопросами безопасности, публикует неточный масштабный расследовательский материал, который отвлекает внимание от реальных виновников? Быстрые ссылки Сообщить через бота в Telegram [https://t.me/PhishDestroy_bot] Регистраторы, способствующие глобальным мошенничествам Сети, занимающиеся сливом криптовалюты Анатомия ликвидации Обнаружили поддельное расширение или платную рекламную кампанию, за которой скрываются настоящие преступники? Сообщите об этом. Показатели IP: 185.208.156.66 Бэкенд: alladdsite[.]digital Хостинг: нигерийский провайдер #MozillaExtensions#PaidMedia#Disinformation#ThreatIntel#OSINT Поделиться этим расследованием X / Twitter [https://twitter.com/intent/tweet?text=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network&url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media&text=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media&title=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media] Связанные расследования РАССЛЕДОВАНИЕ Keitaro TDS: 1 500 панелей подверглись утечке, легитимных способов использования нет РАССЛЕДОВАНИЕ Вредоносное ПО «BlockBlasters» в Steam: раскрыта халатность платформы РАССЛЕДОВАНИЕ Разоблачение мошенников: подробный анализ 4 мошеннических бэкендов ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (3 mentions) phish-destroy.hashnode.dev (2 mentions) phishdestroy.medium.com (2 mentions) twitter.com (2 mentions) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/ru/moz-fake-extensions-paid-media If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.