Una campaña masiva de robo de criptomonedas ha sido detectada en el ecosistema de extensiones de navegador. Durante un análisis exhaustivo, los especialistas de la empresa Socket descubrieron 18 complementos maliciosos para Google Chrome y uno para Microsoft Edge que no solo vacían carteras de criptomonedas, sino que también roban credenciales confidenciales. La audiencia combinada de dos versiones de una de estas extensiones alcanzó los 80 000 usuarios, y entre los afectados se encuentran titulares de activos digitales rusos.

Mecánica de infección y alcance de la amenaza

Las extensiones maliciosas cargan un marco modular diseñado para robar criptomonedas, contraseñas e historial del navegador. Además, se hacen pasar por utilidades útiles mostrando banners publicitarios. Los rastros de actividad de los atacantes se remontan a 2024, lo que indica una operación prolongada y bien planificada.

Particularmente alarmante es la táctica de distribución. Cinco de las dieciséis extensiones fueron compradas a sus desarrolladores originales, tras lo cual se les inyectó código malicioso mediante actualizaciones automáticas. Esto significa que en el momento de su publicación en Chrome Web Store no contenían nada sospechoso, lo que les permitía eludir la moderación. Un ejemplo claro es la extensión "Enable Right Click & Copy — Smart Unlock + OCR", cuya base en Chrome superaba los 70 000 usuarios y en Edge rondaba los 10 000. Todos los complementos encontrados ya han sido eliminados de Chrome Web Store; sin embargo, según los datos disponibles, la versión para Edge seguía disponible en la tienda de Microsoft.

Detalles técnicos del ataque

Tras la instalación, el programa abre una conexión WebSocket cifrada con los servidores de comando (C2) y descarga módulos JavaScript. Elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos, lo que permite interceptar datos en exchanges de criptomonedas y otros servicios en línea.

Los módulos pueden vaciar carteras EVM, Solana y Tron, sustituyendo los botones "Conectar cartera" y "Intercambiar". Para las carteras de hardware Ledger y Trezor se crean páginas de phishing que extraen las frases semilla. Además, el código roba activos y datos de cuentas de los principales exchanges — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como de MetaMask. Una función adicional son las notificaciones falsas de actualización del navegador, que empujan a la víctima a acciones que profundizan la infección. Externamente, la extensión sigue realizando la tarea declarada, por lo que el robo pasa desapercibido.

Evaluación de expertos y recomendaciones

Esta no es la única amenaza. Los atacantes también utilizan activamente servicios AML falsos para verificar direcciones y explotan vulnerabilidades en sistemas operativos, como la función "Compartir pantalla" de macOS. A todos aquellos que sospechen tener extensiones infectadas, les recomiendo encarecidamente considerar sus datos como comprometidos y cambiar las contraseñas de inmediato. Las criptomonedas de las carteras afectadas es mejor transferirlas a nuevas direcciones.

Revisar regularmente la lista de extensiones activas es un hábito simple pero de vital importancia. Preste especial atención a aquellas que solicitan permisos amplios. En un mundo donde el navegador se ha convertido en la principal puerta de acceso a las finanzas, la precaución al instalar cualquier software de terceros no es paranoia, sino una medida de seguridad necesaria.