Una campaña masiva de robo de criptomonedas ha afectado a usuarios de Google Chrome y Microsoft Edge. Tras un análisis detallado, logré identificar 18 extensiones maliciosas para Chrome y una para Edge que no solo vacían carteras de criptomonedas, sino que también roban credenciales. La audiencia combinada de las dos versiones de uno de los complementos más peligrosos alcanzó las 80 000 personas, y entre los afectados se incluyen usuarios rusos.

Estas extensiones actúan como un «caballo de Troya»: cargan un marco modular diseñado para robar criptomonedas, contraseñas e historial del navegador, mientras muestran a las víctimas banners publicitarios. Los primeros rastros de su actividad se remontan a 2024, lo que indica un ataque a largo plazo y bien planificado.

El peligro para los rusos

La amenaza no se limita a un solo país. Las extensiones envían a los atacantes datos y contraseñas que el usuario introduce en cualquier sitio web, además de recopilar información de cuentas de Facebook (propiedad de Meta, declarada organización extremista en Rusia) y LinkedIn (bloqueado en la Federación Rusa), incluido el historial de navegación. Cualquiera que haya instalado una extensión infectada corre riesgo, independientemente de su ubicación geográfica.

Especialmente preocupante es el hecho de que parte de las extensiones no contenían código malicioso cuando aparecieron en Chrome Web Store. Cinco de las dieciséis extensiones fueron compradas a sus desarrolladores originales e infectadas mediante actualizaciones automáticas. Esto significa que las funciones maliciosas se añaden gradualmente, lo que dificulta enormemente su detección.

Una de estas extensiones — «Enable Right Click & Copy — Smart Unlock + OCR» — funcionaba tanto en Chrome como en Edge. En el momento de la infección, su base en Chrome superaba las 70 000 personas, mientras que en Edge rondaba las 10 000. Aunque todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store, la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.

Cómo funciona el programa malicioso

Tras la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos JavaScript. Luego elimina las cabeceras de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos, lo que permite interceptar datos en exchanges de criptomonedas y otros servicios en línea.

Los módulos pueden vaciar carteras EVM, Solana y Tron, sustituyendo los botones «Conectar cartera» y «Intercambiar». Los sitios de carteras de hardware Ledger y Trezor son suplantados con páginas de phishing para extraer frases semilla. El código malicioso roba activos y datos de cuentas de los principales exchanges — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como de la cartera MetaMask. Una función adicional son las notificaciones falsas de actualización del navegador, que empujan a la víctima a acciones que profundizan la infección.

Todo esto opera de forma invisible: externamente, la extensión cumple su función declarada, mientras el robo ocurre en segundo plano. Por eso el peligro pasó desapercibido durante tanto tiempo.

Otras amenazas para los titulares de criptomonedas

Paralelamente, los especialistas de Malwarebytes Labs advirtieron sobre un nuevo esquema de phishing con servicios falsos de verificación de direcciones de criptomonedas por posible implicación en lavado de dinero y violación de sanciones (AML). En otro caso, los hackers explotaron una vulnerabilidad informática en la función «Compartir pantalla» del sistema operativo macOS de Apple, obteniendo acceso no autorizado a los ordenadores de las víctimas.

Los expertos recomiendan prestar atención a las extensiones del navegador que se instalan, mostrando especial cautela con aquellas que solicitan permisos amplios. También se aconseja revisar periódicamente la lista de extensiones activas; este hábito ayuda a detectar a tiempo un complemento sospechoso y eliminarlo antes de que cause daños.

Mi conclusión: Este ataque es un claro ejemplo de cómo los ciberdelincuentes explotan la confianza de los usuarios en herramientas legítimas. Incluso las extensiones verificadas pueden verse comprometidas mediante un cambio de propietario. En las condiciones actuales, la única estrategia fiable es minimizar el número de complementos instalados y utilizar carteras de hardware para almacenar cantidades significativas. Recuerde: la seguridad de sus activos depende directamente de su higiene digital.