Una campaña masiva de robo de criptomonedas y datos personales a través de extensiones de navegador ha sido detectada por analistas de la empresa Socket. Durante la investigación se descubrieron 18 complementos maliciosos para Google Chrome y uno para Microsoft Edge. La audiencia combinada de dos versiones de una de las extensiones más peligrosas alcanzó los 80 000 usuarios, y ciudadanos rusos también están en la zona de riesgo. La situación se ve agravada por el hecho de que los atacantes actúan de manera cada vez más sofisticada, utilizando esquemas de infección modulares.
Mecánica del ataque: de un plugin inofensivo al control total
Es notable que la mayoría de las extensiones no contenían código malicioso en el momento de su publicación en Chrome Web Store. Cinco de las dieciséis extensiones fueron compradas a los desarrolladores originales e infectadas mediante actualizaciones automáticas. Esto significa que los usuarios que instalaron un plugin aparentemente legítimo recibían la carga maliciosa solo tiempo después. Los módulos maliciosos, descargados a través de una conexión WebSocket cifrada con servidores de comando, están diseñados para robar contraseñas, historial del navegador y datos de cuentas de Facebook y LinkedIn.
Uno de los ejemplos más representativos es la extensión Enable Right Click & Copy — Smart Unlock + OCR, que funciona tanto en Chrome como en Edge. Su base en Chrome superaba las 70 000 personas, y en Edge, alrededor de 10 000. Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store, aunque la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.
Detalles técnicos: cómo se roban los activos
Después de la instalación, el programa elimina los encabezados Content Security Policy (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos. Esto permite interceptar datos en intercambios de criptomonedas y otros servicios en línea. Los módulos son capaces de vaciar carteras EVM, Solana y Tron, suplantando los botones «Conectar cartera» y «Intercambiar». Las páginas falsas imitan las interfaces de las carteras de hardware Ledger y Trezor para extraer frases semilla.
El código malicioso roba activos y datos de cuentas de los intercambios más grandes — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, así como de la cartera MetaMask. Prácticamente todos los métodos populares de almacenamiento e intercambio de criptomonedas están bajo amenaza.
Una función adicional son las notificaciones falsas de actualización del navegador, a través de las cuales se empuja a la víctima a realizar acciones necesarias para los atacantes, profundizando la infección. Todo esto funciona de manera imperceptible: externamente la extensión realiza la tarea declarada, mientras que el robo ocurre en segundo plano.
Otras amenazas para los propietarios de criptomonedas
En paralelo, los especialistas registran nuevos esquemas de phishing. Los estafadores crean servicios falsos de verificación de direcciones de criptomonedas por su implicación en el lavado de dinero y la violación de sanciones (AML), a través de los cuales engañan a los propietarios de activos. Además, los hackers explotan activamente vulnerabilidades en el sistema operativo macOS, obteniendo acceso no autorizado a las computadoras de las víctimas.
Los expertos aconsejan prestar atención a las extensiones que se instalan y revisar regularmente la lista de complementos activos. Se debe tener especial precaución con aquellas que solicitan permisos amplios. A quienes tenían plugins infectados se les recomienda considerar sus datos como comprometidos y cambiar las contraseñas lo antes posible, y a quienes almacenaban criptomonedas en las carteras afectadas, transferir los activos a nuevas direcciones.
Opinión del experto: Este ataque es un claro ejemplo de la evolución de las amenazas. Los atacantes ya no dependen de programas maliciosos «desechables», sino que crean infraestructura para un control oculto y a largo plazo. Cada usuario de criptomonedas debería considerar las extensiones del navegador como un vector de ataque potencial y minimizar su cantidad, especialmente al trabajar con finanzas.