Mi análisis de los datos recientes sobre amenazas muestra una tendencia alarmante: los atacantes cada vez atacan más no a través de exploits complejos, sino mediante extensiones de navegador aparentemente inofensivas. Se trata de una campaña a gran escala en la que se han detectado 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge. Estas herramientas no solo espían, sino que vacían directamente las carteras de criptomonedas y roban credenciales.
Alcance de la amenaza y geografía de los ataques
La audiencia combinada de solo una de las versiones de la extensión maliciosa alcanzó los 80 000 usuarios, y en la zona de impacto también se incluyeron usuarios rusos. No se trata de una operación puntual, sino de una red a gran escala dirigida a todos los que instalaron el software infectado. Lo más preocupante es que las extensiones, incluida Enable Right Click & Copy — Smart Unlock + OCR, se hacen pasar por utilidades útiles. La base de usuarios de esta extensión concreta en Chrome superó las 70 000 personas, y en Edge, unas 10 000.
Mecánica de la infección: de la compra a la actualización
La característica clave de este ataque es un esquema de implantación en múltiples etapas. Cinco de las dieciséis extensiones eran inicialmente legítimas. Los atacantes las compraban a los desarrolladores e inyectaban código malicioso mediante actualizaciones automáticas. Esto significa que incluso una extensión instalada hace tiempo y verificada puede volverse peligrosa. La lógica maliciosa no se activa de inmediato, sino según sea necesario, lo que permite pasar desapercibida durante mucho tiempo.
Detalles técnicos y objetivos de los ataques
Tras la instalación, el programa establece una conexión WebSocket cifrada con el servidor de comando y control (C2) y descarga módulos JavaScript. Estos módulos pueden eliminar la protección de la Política de Seguridad del Contenido (CSP) de los sitios web, interceptar datos en los exchanges de criptomonedas y sustituir los botones de conexión de carteras. Casi todas las plataformas populares se han visto afectadas: desde Coinbase y Binance hasta MetaMask. Además, los atacantes crean páginas falsas para las carteras de hardware Ledger y Trezor, extrayendo las frases semilla. Todo esto ocurre de forma invisible para el usuario, que solo ve una extensión que funciona correctamente.
Vectores de ataque adicionales
Paralelamente a las extensiones, se registran otras amenazas. Los estafadores utilizan activamente servicios AML falsos para verificar direcciones, extrayendo acceso a las carteras. También se explota una vulnerabilidad en la función «Compartir pantalla» de macOS de Apple, que permite obtener acceso no autorizado a los ordenadores de las víctimas. En conjunto, estos ataques crean un entorno extremadamente peligroso para los propietarios de activos digitales.
Mi conclusión experta: El mercado de extensiones de navegador se ha convertido en un nuevo «punto caliente» para los ciberdelincuentes. Los usuarios deben replantearse su actitud hacia el software que instalan. La revisión periódica de la lista de extensiones activas, el análisis crítico de los permisos solicitados y, sobre todo, el uso de carteras de hardware para almacenar cantidades significativas no son solo recomendaciones, sino medidas de precaución necesarias en la realidad actual. La vulnerabilidad de la cadena de suministro de software es un problema sistémico, y solo la vigilancia de cada usuario puede convertirse en una barrera eficaz.