He detectado una tendencia alarmante: en las tiendas de extensiones de los navegadores Google Chrome y Microsoft Edge se distribuyen complementos maliciosos dirigidos al robo de activos de criptomonedas y datos confidenciales de los usuarios. Durante un análisis detallado realizado por expertos en seguridad, se identificaron 18 de estas extensiones para Chrome y una para Edge. La audiencia combinada de dos versiones de una de las extensiones más peligrosas alcanzó las 80 000 personas, y entre los afectados se incluyen usuarios de Rusia.

Mecánica de infección y alcance de la amenaza

Estas extensiones operan siguiendo un esquema bien establecido: descargan un marco modular diseñado para robar contraseñas, datos de tarjetas bancarias y directamente criptomonedas. Los primeros rastros de actividad de los atacantes se remontan a 2024, lo que indica una campaña prolongada y bien coordinada.

Un peligro particular radica en el hecho de que algunas extensiones no contenían código malicioso en el momento de su publicación en Chrome Web Store. Los atacantes compraban extensiones legítimas a sus desarrolladores e introducían funciones maliciosas mediante actualizaciones automáticas. Este es un ejemplo clásico de ataque a la cadena de suministro, donde la confianza del usuario en software ya instalado se utiliza en su contra.

Por ejemplo, la extensión Enable Right Click & Copy — Smart Unlock + OCR, que funciona en Chrome y Edge, tenía en el momento de la infección una base de más de 70 000 usuarios en Chrome y alrededor de 10 000 en Edge. Aunque todas las extensiones detectadas ya han sido eliminadas de Chrome Web Store, la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.

Cómo funciona el programa malicioso

Tras la instalación, la extensión establece una conexión WebSocket cifrada con el servidor de comando y control (C2) y descarga módulos adicionales de JavaScript. Elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos. Esto permite interceptar datos ingresados en intercambios de criptomonedas y otros servicios en línea.

Los módulos pueden vaciar carteras en redes EVM, Solana y Tron, sustituyendo los botones "Conectar cartera" y "Intercambiar". Además, se crean páginas de phishing que imitan los sitios de carteras de hardware Ledger y Trezor para extraer frases semilla. El código malicioso roba activos y datos de cuentas de los intercambios más grandes, incluidos Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, así como de la cartera MetaMask.

Una función adicional son las notificaciones falsas de actualización del navegador, mediante las cuales se empuja a la víctima a realizar acciones que profundizan la infección. Externamente, la extensión continúa realizando la tarea declarada, lo que hace que el robo pase desapercibido para el usuario.

Amenazas adicionales y recomendaciones

Además de esta campaña, los expertos registran un aumento de esquemas de phishing con verificaciones AML falsas de direcciones, así como el uso de vulnerabilidades de TI en macOS para acceder sin autorización a las computadoras de las víctimas. Se recomienda encarecidamente a todos los usuarios que tuvieron instaladas extensiones infectadas que consideren sus datos comprometidos, cambien sus contraseñas y transfieran sus activos a nuevas direcciones.

Revisar regularmente la lista de extensiones instaladas y mantener una actitud cautelosa ante las solicitudes de permisos amplios son medidas de precaución básicas pero efectivas. Solo la combinación de vigilancia e higiene técnica puede minimizar los riesgos en el panorama actual de amenazas.

Mi comentario: Este ataque es un claro ejemplo de la evolución de las ciberamenazas, donde los atacantes no atacan a través de vulnerabilidades de código, sino mediante la confianza de los usuarios en el ecosistema de los navegadores. Los inversores deberían reconsiderar su enfoque de gestión de accesos: usar un navegador o perfil separado para operaciones con criptomonedas y minimizar la cantidad de extensiones instaladas.