Una campaña masiva de robo de criptoactivos ha afectado a usuarios de navegadores populares. Durante un análisis exhaustivo realizado por expertos en ciberseguridad, se detectaron 18 extensiones maliciosas para Google Chrome y una más para Microsoft Edge. Estas extensiones, aparentemente inofensivas, no solo vacían billeteras de criptomonedas, sino que también roban credenciales confidenciales. La audiencia total de una de estas extensiones alcanzó las 80 000 personas, y entre los afectados se incluyen usuarios rusos.

Cómo funciona la amenaza

La mecánica del ataque está meticulosamente diseñada. Las extensiones cargan un marco modular destinado a robar criptomonedas, contraseñas e historial del navegador. Al mismo tiempo, se muestran "señuelos" publicitarios a las víctimas para desviar la atención del robo en segundo plano. Los primeros rastros de esta actividad se registraron ya en 2024.

Un peligro particular radica en que parte de las extensiones fueron compradas por los atacantes a los desarrolladores originales. El código malicioso no se insertaba de inmediato, sino mediante actualizaciones automáticas, lo que permitía pasar desapercibidos durante mucho tiempo. Por ejemplo, la extensión llamada "Enable Right Click & Copy — Smart Unlock + OCR" funcionaba tanto en Chrome como en Edge. Al momento de detectarse la infección, su base en Chrome superaba los 70 000 usuarios, mientras que en Edge rondaba los 10 000.

Tras la instalación, el programa establece una conexión WebSocket cifrada con servidores de comando y control (C2) y descarga módulos JavaScript. Estos módulos pueden vaciar billeteras EVM, Solana y Tron, suplantando los botones "Conectar billetera" y "Intercambiar". Además, se crean páginas de phishing que imitan los sitios de billeteras de hardware Ledger y Trezor para extraer frases semilla. El código malicioso roba datos de los principales exchanges, incluidos Coinbase, Binance, Kraken, OKX, MEXC, KuCoin y Bybit, así como de MetaMask.

Otras amenazas y medidas de protección

En paralelo a esta campaña, se observa un aumento de esquemas de phishing que utilizan servicios AML falsos para verificar direcciones. Los hackers también explotan activamente vulnerabilidades en sistemas operativos, como la función "Compartir pantalla" en macOS, obteniendo acceso no autorizado a las computadoras de las víctimas.

A todos los usuarios que pudieran haber instalado extensiones infectadas, les recomiendo encarecidamente considerar sus datos como comprometidos. Es necesario cambiar las contraseñas de inmediato y transferir los criptoactivos a nuevas direcciones "limpias". Revisar regularmente la lista de extensiones instaladas y mantener una actitud cautelosa ante solicitudes de permisos amplios son medidas de precaución básicas pero críticamente importantes.

Mi conclusión experta: este ataque es un claro ejemplo de cómo los ciberdelincuentes se adaptan a la confianza de los usuarios en las tiendas oficiales de aplicaciones. La industria necesita revisar los procesos de moderación y monitoreo de extensiones, enfocándose en el análisis del comportamiento posterior a las actualizaciones, no solo en la verificación estática del código. Por su parte, los usuarios deben recordar: la seguridad no es una función, sino un hábito.