Mi análisis de la situación muestra que nos enfrentamos a una de las campañas de robo de criptoactivos más organizadas y técnicamente avanzadas de los últimos tiempos. Durante una investigación exhaustiva, logré identificar 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge que, en conjunto, atacaron a decenas de miles de usuarios en todo el mundo, incluido un número significativo de rusos.

La audiencia total de los complementos infectados alcanzó la impresionante cifra de 80 000 personas. El ejemplo más revelador es la extensión Enable Right Click & Copy — Smart Unlock + OCR, que operaba en ambos navegadores. Su base en Chrome superaba los 70 000 usuarios, y en Edge, alrededor de 10 000. No se trata de simples programas de un solo uso, sino de una operación de múltiples pasos cuidadosamente planificada, cuyos rastros se remontan a 2024.

Mecánica del ataque: cómo roban los fondos

Los atacantes actúan con frialdad y calculo. Cinco de las dieciséis extensiones fueron compradas a sus desarrolladores originales, y luego se les inyectó código malicioso mediante actualizaciones automáticas. Este enfoque les permitió pasar desapercibidos durante mucho tiempo: en el momento de su publicación en Chrome Web Store, los complementos parecían completamente legítimos.

Tras la instalación, el programa establece una conexión WebSocket cifrada con el servidor de comando y control (C2) y descarga módulos de JavaScript. Estos módulos no solo pueden interceptar contraseñas e historial de navegación, sino también vaciar directamente carteras EVM, Solana y Tron. Al falsificar los botones «Conectar cartera» y «Intercambiar», los hackers obtienen acceso a los fondos en los principales exchanges — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — y en MetaMask. Particularmente peligrosa es la suplantación de las páginas de las carteras de hardware Ledger y Trezor para extraer frases semilla.

Por qué esto afecta a todos

Es importante entender: la amenaza no se limita a un solo país. Las extensiones eliminan los encabezados de seguridad de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyectan elementos HTML ocultos para robar datos. Externamente, el complemento sigue realizando las funciones declaradas, por lo que el usuario puede no notar nada sospechoso hasta que descubre su cartera vacía.

Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store; sin embargo, la versión para Edge, según los datos que tengo, aún podría estar disponible en la tienda de Microsoft. A aquellos que instalaron complementos sospechosos, les recomiendo encarecidamente considerar sus datos como comprometidos, cambiar las contraseñas de inmediato y transferir los activos a nuevas direcciones.

Los expertos también registran un aumento de amenazas relacionadas: servicios de phishing de «verificación» de direcciones por posible implicación en lavado de dinero (AML) y el uso de vulnerabilidades en macOS para acceder sin autorización a las computadoras de las víctimas.

Mi veredicto: esta campaña es un claro ejemplo de que incluso las extensiones de navegador «inofensivas» pueden convertirse en un caballo de Troya. Revisa regularmente la lista de complementos instalados, presta atención a los permisos solicitados y nunca almacenes grandes sumas en carteras «calientes» conectadas al navegador. La seguridad en las criptomonedas es, ante todo, higiene y vigilancia constante.