Mi análisis de los datos recientes sobre amenazas revela una tendencia alarmante: se han detectado 18 extensiones maliciosas para Google Chrome y otra para Microsoft Edge en las tiendas de navegadores, que se utilizan activamente para robar criptomonedas y credenciales. La audiencia combinada de dos versiones de una de las extensiones más peligrosas alcanzó los 80 000 usuarios, y entre los afectados se incluyen tenedores de activos digitales rusos. Esto ya no son casos aislados, sino un esquema sistemático que requiere atención inmediata.
La mecánica del ataque está bien afinada. Las extensiones, que se hacen pasar por utilidades útiles, cargan tras su instalación un marco modular destinado a robar frases semilla, contraseñas e historial del navegador. Mientras tanto, se muestran banners publicitarios a las víctimas para desviar la atención de la actividad en segundo plano. Los primeros rastros de esta actividad se registran desde 2024, lo que significa que los atacantes llevan actuando al menos un año y medio.
Por qué esto afecta a los usuarios de Rusia
El peligro no se limita a un solo país: las extensiones transmiten datos a servidores de control (C2) a través de conexiones WebSocket cifradas y luego inyectan scripts maliciosos en sitios web. Eliminan los encabezados de protección Content Security Policy (CSP) e interceptan los datos ingresados en los intercambios de criptomonedas. Las cuentas afectadas incluyen Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit y la billetera MetaMask. Los usuarios rusos corren el mismo riesgo que los demás, especialmente si utilizan extensiones de navegador para tareas cotidianas.
Es notable que cinco de las dieciséis extensiones eran originalmente legítimas: los atacantes las compraron a los desarrolladores y añadieron código malicioso mediante actualizaciones automáticas. Esto significa que incluso una extensión probada con el tiempo puede convertirse en un caballo de Troya. Por ejemplo, la extensión Enable Right Click & Copy — Smart Unlock + OCR, que funciona en Chrome y Edge, tenía una base de 70 000 y 10 000 usuarios respectivamente en el momento de la infección. Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store, pero la versión para Edge seguía disponible en la tienda de Microsoft.
Cómo protegerse de la amenaza oculta
El código malicioso es capaz de vaciar billeteras en las redes EVM, Solana y Tron, sustituyendo los botones «Conectar billetera» y «Intercambiar». También crea páginas falsas que imitan a Ledger y Trezor para extraer frases semilla. Otra función son las notificaciones falsas de actualización del navegador, que empujan al usuario a acciones que profundizan la infección. Todo esto ocurre de manera imperceptible: externamente la extensión realiza la tarea declarada, mientras el robo ocurre en segundo plano.
Para aquellos que sospechan haber instalado tales extensiones, recomiendo encarecidamente considerar todos los datos como comprometidos y cambiar las contraseñas de inmediato. Si había activos almacenados en las billeteras afectadas, transfiéralos a nuevas direcciones sin demora. Revisar regularmente la lista de extensiones instaladas y ser cauteloso al otorgar permisos son medidas básicas pero críticamente importantes. Ante el aumento de ataques similares, incluidos servicios AML falsos y vulnerabilidades en macOS, solo la vigilancia puede proteger sus fondos de una pérdida total.
Mi opinión experta: esta campaña es una señal clara de que las extensiones de navegador se han convertido en un nuevo punto de entrada para los ciberdelincuentes. El mercado de criptomonedas atrae a atacantes cada vez más sofisticados, y los inversores deberían reconsiderar sus hábitos: minimizar la cantidad de extensiones instaladas y utilizar billeteras de hardware para el almacenamiento a largo plazo de activos.