Una campaña masiva de robo de criptomonedas ha sido detectada en extensiones de navegador. Se trata de 18 complementos maliciosos para Google Chrome y uno para Microsoft Edge, que vacían silenciosamente carteras y roban credenciales de usuarios. La audiencia combinada de solo dos versiones de una de estas extensiones alcanzó las 80 000 personas, y los usuarios rusos también están en la zona de riesgo.
Durante un análisis detallado realizado por expertos en ciberseguridad, se descubrió una tendencia alarmante: los atacantes atacan cada vez más a través de herramientas de navegador aparentemente legítimas. Estas extensiones no solo muestran publicidad, sino que cargan un marco modular dirigido a robar frases semilla, contraseñas e historial de navegación. Los primeros rastros de esta actividad se remontan a 2024, lo que indica una operación prolongada y bien planificada.
Por qué son peligrosas estas extensiones para los rusos
El mecanismo de ataque es universal y no conoce fronteras geográficas. Los complementos maliciosos interceptan los datos que el usuario introduce en cualquier sitio web, incluidas las contraseñas de Facebook (propiedad de Meta, declarada extremista y prohibida en la Federación Rusa) y LinkedIn (bloqueado en Rusia). También recopilan el historial de navegación. Por lo tanto, los tenedores rusos de criptomonedas corren el mismo riesgo que todos los demás en cuanto instalan una extensión infectada.
Un hecho especialmente peligroso es que parte de los complementos encontrados no contenían código malicioso en el momento de su publicación en Chrome Web Store. Cinco de las dieciséis extensiones fueron compradas a sus desarrolladores originales e infectadas mediante actualizaciones automáticas. Esto significa que las funciones maliciosas se añaden gradualmente, según sea necesario, lo que permite eludir los controles de seguridad estándar.
Una de estas extensiones — Enable Right Click & Copy — Smart Unlock + OCR — funcionaba tanto en Chrome como en Edge. En el momento de la infección, su base en Chrome superaba las 70 000 personas, y en Edge era de unas 10 000.
Aunque todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store, la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.
Cómo funciona el programa malicioso
Tras la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos de JavaScript. Luego elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos. Esto permite interceptar datos en exchanges de criptomonedas y otros servicios en línea.
Los módulos pueden vaciar carteras EVM, Solana y Tron, sustituyendo los botones «Conectar cartera» y «Intercambiar». También se crean páginas falsas que imitan los sitios de las carteras de hardware Ledger y Trezor para extraer frases semilla. Otra función son las notificaciones falsas de actualización del navegador, con las que se empuja a la víctima a realizar acciones que profundizan la infección. Todo este proceso ocurre de forma imperceptible para el usuario: externamente, la extensión realiza la tarea declarada, mientras que el robo ocurre en segundo plano.
Otras amenazas para los propietarios de criptomonedas
Además de las extensiones de navegador, los expertos también advierten sobre un nuevo esquema de phishing. Los estafadores crean servicios falsos de verificación de direcciones de criptomonedas por su implicación en lavado de dinero y violaciones de sanciones (AML), a través de los cuales engañan a los propietarios de activos. En otro caso, los hackers aprovecharon una vulnerabilidad de TI en la función «Compartir pantalla» del sistema operativo macOS de Apple, obteniendo acceso no autorizado a las computadoras de las víctimas.
Los expertos aconsejan prestar atención a las extensiones de navegador que se instalan. Se debe tener especial cuidado con aquellos complementos que solicitan permisos amplios. Revisar regularmente la lista de extensiones activas es un hábito útil que ayuda a detectar a tiempo un complemento sospechoso y eliminarlo antes de que cause daños. La combinación de estas medidas reduce el riesgo de pérdida de fondos y credenciales. Sin embargo, solo la precaución al instalar cualquier complemento de terceros ayuda a protegerse por completo.
Opinión del analista: Este ataque es otro recordatorio de que incluso las extensiones «verificadas» pueden convertirse en un caballo de Troya. El mercado se mueve hacia un modelo donde la seguridad debe estar integrada en cada clic. Recomiendo a los usuarios utilizar carteras de hardware para el almacenamiento a largo plazo y minimizar la cantidad de complementos de navegador instalados, especialmente aquellos que tienen acceso al contenido de todos los sitios.