Una campaña masiva de robo de activos digitales ha sido detectada en las tiendas de extensiones de navegadores. Mis colegas analistas han descubierto 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge que vacían sistemáticamente carteras de criptomonedas y roban datos confidenciales de los usuarios. La audiencia combinada de solo una de estas extensiones alcanzó las 80,000 personas, y los usuarios rusos también se encuentran en la zona afectada.

Las extensiones, disfrazadas de utilidades útiles, insertan en el navegador un marco modular dirigido a robar criptomonedas, contraseñas e historial de navegación. Los primeros rastros de su actividad se remontan a 2024, lo que indica una operación prolongada y cuidadosamente planificada.

Cuál es el mayor peligro para los usuarios

Estas extensiones interceptan datos y contraseñas que la víctima introduce en cualquier sitio web, además de recopilar información de cuentas de redes sociales e historial del navegador. La amenaza es de alcance global: cualquiera que haya instalado una extensión infectada está en riesgo, independientemente de su país de residencia. Los rusos corren el mismo peligro que el resto.

La característica clave de este ataque es el uso de un modelo de distribución legítimo. Algunas extensiones no contenían código malicioso en el momento de su publicación en Chrome Web Store. Cinco de las dieciséis extensiones fueron compradas por los atacantes a sus desarrolladores originales e infectadas mediante actualizaciones automáticas. Esto significa que las funciones maliciosas se añadían gradualmente, según fuera necesario, lo que hacía extremadamente difícil su detección.

Por ejemplo, la extensión Enable Right Click & Copy — Smart Unlock + OCR funcionaba en Chrome y Edge. En el momento de la infección, su base en Chrome superaba los 70,000 usuarios, y en Edge rondaba los 10,000.

Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store. Sin embargo, la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.

A quienes hayan instalado las extensiones infectadas, les recomiendo encarecidamente que consideren sus datos comprometidos y cambien sus contraseñas de inmediato. Si almacenaba criptomonedas en carteras afectadas, es necesario transferir los activos a nuevas direcciones lo antes posible.

Cómo funciona el programa malicioso

Tras la instalación, el programa establece una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos JavaScript. Luego desactiva los encabezados de Política de Seguridad de Contenido (CSP) en los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos. Esto permite interceptar datos en intercambios de criptomonedas y otros servicios en línea.

Los módulos pueden vaciar carteras EVM, Solana y Tron, sustituyendo los botones "Conectar cartera" y "Intercambiar". Se utilizan páginas de phishing que imitan los sitios de carteras de hardware Ledger y Trezor para extraer frases semilla. El código malicioso roba activos y datos de cuentas de los principales intercambios — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como de la cartera MetaMask.

Una función adicional son las notificaciones falsas de actualización del navegador. A través de ellas, se empuja a la víctima a realizar acciones necesarias para los atacantes, lo que permite una penetración aún más profunda en el sistema. Todo esto funciona de manera discreta: externamente, la extensión realiza la tarea declarada, mientras que el robo ocurre en segundo plano.

Otras amenazas para los propietarios de criptomonedas

Además de esta campaña, los expertos en seguridad advierten sobre un nuevo esquema de phishing. Los estafadores crean servicios falsos de verificación de direcciones de criptomonedas por su implicación en lavado de dinero y violación de sanciones (AML), a través de los cuales engañan a los propietarios de activos.

En otro caso, los hackers aprovecharon una vulnerabilidad en la función "Compartir pantalla" del sistema operativo macOS de Apple, obteniendo acceso no autorizado a las computadoras de las víctimas.

Los expertos aconsejan ser cautelosos con las extensiones de navegador que se instalan, mostrando especial cuidado con aquellas que solicitan permisos amplios. Revisar regularmente la lista de extensiones activas es un hábito útil que ayudará a detectar una extensión sospechosa a tiempo y eliminarla antes de que cause daño.

Mi opinión experta: Este ataque demuestra una tendencia preocupante: los delincuentes utilizan cada vez más la "trojanización" de software legítimo a través de la cadena de suministro. Es fundamental que los usuarios recuerden: incluso una extensión popular con buena reputación puede volverse peligrosa tras un cambio de propietario. Verifique siempre el historial de actualizaciones y los permisos solicitados.