Mi análisis de los datos más recientes sobre ciberseguridad ha revelado una tendencia alarmante: en las tiendas de extensiones para navegadores se ha detectado una gran red de complementos maliciosos dirigidos a usuarios de criptomonedas. Se trata de 18 extensiones para Google Chrome y una para Microsoft Edge que funcionan como auténticas «aspiradoras» digitales, succionando fondos de carteras y robando datos confidenciales.
La magnitud de la amenaza es impresionante. La audiencia combinada de dos versiones de una de las extensiones maliciosas más populares alcanzó las 80 000 personas, y los usuarios rusos, lamentablemente, también han caído en la zona de impacto. Estas cifras son solo la punta del iceberg, ya que muchas víctimas podrían ni siquiera sospechar que han sido comprometidas.
Mecánica del ataque: del código «inofensivo» al control total
El esquema de distribución es especialmente traicionero. Cinco de las dieciséis extensiones eran originalmente herramientas legítimas. Los atacantes las compraban a los desarrolladores y luego inyectaban código malicioso mediante actualizaciones automáticas. Esto significa que los usuarios que confiaban en la extensión durante meses se convertían repentinamente en víctimas sin realizar ninguna acción sospechosa.
Uno de los ejemplos más claros es la extensión Enable Right Click & Copy — Smart Unlock + OCR, que funcionaba tanto en Chrome como en Edge. En el momento de la detección de la infección, su base en Chrome superaba los 70 000 usuarios, mientras que en Edge rondaba los 10 000. Actualmente, estas extensiones han sido eliminadas de Chrome Web Store, pero la versión para Edge, según mis datos, podría seguir disponible en la tienda de Microsoft.
Tecnologías de robo: de WebSocket a páginas falsas
El código malicioso opera según un esquema bien afinado. Tras la instalación, abre una conexión WebSocket cifrada con los servidores de comando (C2) y descarga módulos JavaScript. Estos módulos no solo pueden robar contraseñas e historial del navegador, sino también vaciar carteras EVM, Solana y Tron. Para ello, sustituyen los botones «Conectar cartera» y «Intercambiar» por versiones de phishing, además de crear páginas falsas para extraer frases semilla, imitando los sitios de Ledger y Trezor.
Según mis datos, los módulos maliciosos están dirigidos a robar activos y datos de los principales exchanges — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como de MetaMask. Prácticamente todas las formas populares de almacenar e intercambiar criptomonedas están bajo amenaza.
Otras amenazas y recomendaciones
En paralelo a esta campaña, estoy registrando un aumento de otros esquemas. Los estafadores están creando activamente servicios AML falsos para verificar direcciones, que extraen fondos de propietarios de activos confiados. Además, los hackers explotan vulnerabilidades en sistemas operativos, como la función «Compartir pantalla» de macOS, para obtener acceso no autorizado a los ordenadores.
A todos aquellos que sospechen tener extensiones infectadas, les recomiendo encarecidamente considerar sus datos como comprometidos y cambiar sus contraseñas de inmediato. Para quienes almacenaban criptomonedas en las carteras afectadas, trasladen los activos a nuevas direcciones. Revisar regularmente la lista de extensiones instaladas y desconfiar de las solicitudes de permisos amplios son medidas de precaución básicas pero vitales.
Mi opinión experta: Este ataque es un claro ejemplo de cómo la cadena de suministro de software se convierte en el principal vector de ataques. Protegerse por completo es imposible, pero se pueden minimizar los riesgos instalando solo las extensiones mínimamente necesarias de desarrolladores verificados y supervisando sus actualizaciones. En la realidad actual, la precaución es el único seguro verdaderamente fiable.