Una campaña masiva de robo de criptomonedas a través de extensiones de navegador aparentemente inofensivas ha afectado a usuarios de todo el mundo, incluida Rusia. Mi análisis muestra que los atacantes han encontrado una forma extremadamente sofisticada de eludir la protección de las tiendas de aplicaciones, convirtiendo software legítimo en una herramienta para vaciar billeteras.
Los especialistas en ciberseguridad han detectado 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge que extraen fondos y roban credenciales de forma encubierta. La audiencia combinada de dos versiones de uno de los complementos más peligrosos alcanzó las 80 000 personas. Esto no es solo una amenaza teórica: los usuarios rusos, que utilizan activamente este tipo de software para tareas cotidianas, también se han visto afectados.
Cómo funciona el esquema de infección
La mecánica del ataque sorprende por su meticulosidad. Las extensiones cargan un marco modular dirigido a robar criptomonedas, contraseñas e historial del navegador. El código malicioso no aparece en la extensión de inmediato: los primeros rastros de actividad de los atacantes se remontan a 2024, lo que indica una preparación larga y cuidadosa.
El aspecto más alarmante es el método de distribución. Cinco de las dieciséis extensiones fueron compradas a los desarrolladores originales e infectadas mediante actualizaciones automáticas. Esto significa que los usuarios que instalaron un complemento aparentemente seguro recibían el código malicioso solo después de un tiempo, cuando ya se había generado confianza en el programa. Un ejemplo claro es la extensión Enable Right Click & Copy — Smart Unlock + OCR, cuya base en Chrome superaba las 70 000 personas y en Edge, unas 10 000.
Detalles técnicos del ataque
Tras la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos de JavaScript. El código malicioso puede vaciar billeteras EVM, Solana y Tron, suplantando los botones «Conectar billetera» y «Intercambiar». Particularmente peligrosa es la falsificación de las páginas de las billeteras de hardware Ledger y Trezor para extraer frases semilla.
El código malicioso roba activos y datos de cuentas de los principales exchanges — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como de la billetera MetaMask. En esencia, prácticamente todas las formas populares de almacenar e intercambiar criptomonedas están en riesgo.
Una función adicional son las notificaciones falsas de actualización del navegador, que empujan a la víctima a realizar acciones necesarias para los atacantes. Todo esto opera de manera invisible para el usuario, lo que explica por qué el peligro permaneció sin detectar durante tanto tiempo.
Amenazas adicionales y recomendaciones
Además de las extensiones del navegador, los expertos registran un aumento de esquemas de phishing con verificaciones AML falsas y vulnerabilidades en macOS. A todos aquellos que sospechen estar infectados, les recomiendo encarecidamente considerar sus datos como comprometidos, cambiar las contraseñas de inmediato y transferir los activos a nuevas direcciones. Quienes hayan almacenado criptomonedas en las billeteras afectadas deberían abandonar por completo las direcciones antiguas.
Mi conclusión experta: Este ataque es un claro recordatorio de que incluso las extensiones verificadas pueden convertirse en un caballo de Troya. La industria de las criptomonedas avanza hacia una mayor seguridad, pero la vigilancia del usuario sigue siendo el principal escudo. Revisar regularmente la lista de extensiones instaladas y el escepticismo ante las solicitudes de permisos amplios no es paranoia, sino una higiene necesaria en el mundo de los activos digitales.