Una campaña masiva de robo de criptoactivos ha salido a la luz en las extensiones del navegador. Mi análisis muestra que se han detectado 18 complementos maliciosos para Google Chrome y uno para Microsoft Edge, que no solo vacían carteras, sino que también roban credenciales. La audiencia combinada de dos versiones de una de las extensiones más peligrosas alcanzó los 80 000 usuarios, y los rusos, lamentablemente, han caído en la zona de impacto al igual que el resto del mundo.
Mecánica de infección: el caballo de Troya en la actualización
La característica clave de esta amenaza es la carga dinámica de código malicioso. Cinco de las dieciséis extensiones fueron compradas por los atacantes a los desarrolladores originales. Las víctimas instalaban un complemento aparentemente legítimo, y las funciones maliciosas se «entregaban» más tarde mediante actualizaciones automáticas. Este es un esquema clásico de ataque a la confianza que pasó desapercibido durante años.
Uno de los ejemplos más destacados es la extensión Enable Right Click & Copy — Smart Unlock + OCR, que funciona en Chrome y Edge. En el momento de la infección, su base en Chrome superaba las 70 000 personas, y en Edge rondaba las 10 000. Ahora todas las extensiones encontradas han sido eliminadas de Chrome Web Store, aunque la versión de Edge, según mis datos, aún podría estar disponible en la tienda de Microsoft.
Qué roban exactamente y cómo
Tras la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos JS. Estos módulos pueden vaciar carteras EVM, Solana y Tron, sustituyendo los botones «Conectar cartera» y «Intercambiar». Además, se crean páginas de phishing que imitan a Ledger y Trezor para extraer frases semilla. El código malicioso intercepta datos en intercambios de criptomonedas y en MetaMask, y también roba contraseñas, historial de navegación y datos de cuentas de Facebook y LinkedIn.
Una función aparte son las notificaciones falsas de actualización del navegador, que empujan a la víctima a acciones que profundizan la infección. Externamente, la extensión sigue realizando la tarea declarada, por lo que el usuario no nota el engaño durante mucho tiempo.
Otras amenazas y medidas de precaución
En paralelo a esta campaña, los especialistas registran un aumento de servicios AML de phishing que simulan verificar direcciones por su implicación en el lavado de dinero. También se ha detectado la explotación de una vulnerabilidad en la función «Compartir pantalla» de macOS, que otorgaba a los hackers acceso no autorizado a las computadoras de las víctimas.
Mi consejo: revisa regularmente la lista de extensiones instaladas y elimina sin piedad aquellas que soliciten permisos sospechosamente amplios. Si has utilizado un complemento infectado, considera todas las contraseñas comprometidas y es mejor transferir los criptoactivos a nuevas direcciones. En un mundo donde el navegador se ha convertido en la principal puerta de acceso a las finanzas, la vigilancia es la única caja fuerte fiable.