Mi análisis de las amenazas recientes muestra una tendencia alarmante: los atacantes atacan cada vez más a los usuarios a través de extensiones de navegador aparentemente inofensivas. Durante una investigación exhaustiva, logré identificar 18 complementos maliciosos para Google Chrome y otro más para Microsoft Edge que no solo roban datos, sino que vacían sistemáticamente billeteras de criptomonedas. Se trata de una verdadera epidemia que ha afectado a decenas de miles de personas en todo el mundo, y los usuarios rusos, lamentablemente, se han encontrado en el epicentro de los acontecimientos.

Alcance de la infección y vector de ataque

La audiencia combinada de solo dos versiones de una de las extensiones más peligrosas alcanzó las 80 000 personas. Por ejemplo, el complemento Enable Right Click & Copy — Smart Unlock + OCR antes de ser eliminado de la tienda logró infectar a más de 70 000 usuarios de Chrome y alrededor de 10 000 de Edge. Estas cifras no pueden dejar de preocupar, especialmente teniendo en cuenta que los primeros rastros de actividad maliciosa se registraron ya en 2024.

La mecánica del ataque está pensada hasta el más mínimo detalle. Los atacantes no crean la amenaza desde cero, sino que actúan con más astucia: compran extensiones legítimas a sus desarrolladores originales y luego insertan código malicioso a través de actualizaciones automáticas. Esto significa que en el momento de la instalación, la extensión puede ser completamente limpia, y la "bomba de tiempo" se activa más tarde, cuando ya se ha ganado la confianza del usuario.

Cómo funciona el software malicioso

Después de la instalación, el programa establece una conexión WebSocket cifrada con servidores de comando y control (C2) y descarga scripts JavaScript modulares. Estos módulos son capaces de hacer mucho: eliminan la protección de la Política de Seguridad de Contenido de los sitios web, insertan elementos HTML ocultos e interceptan los datos introducidos en exchanges de criptomonedas y servicios en línea. Especialmente peligroso es que el malware puede sustituir los botones "Conectar billetera" y "Intercambiar", así como crear páginas de phishing que imitan las interfaces de las billeteras de hardware Ledger y Trezor, extrayendo frases semilla.

Prácticamente todas las plataformas populares se han visto afectadas: Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, así como MetaMask. El código malicioso roba activos y datos de cuentas en segundo plano sin alterar la funcionalidad declarada de la extensión, por lo que el usuario puede pasar mucho tiempo sin sospechar de la infección. Además, se utiliza la falsificación de notificaciones del sistema del navegador para profundizar aún más el ataque.

Recomendaciones de protección

A todos aquellos que pudieron haber instalado extensiones infectadas, les recomiendo encarecidamente que consideren sus datos comprometidos y cambien las contraseñas de inmediato. Si en las billeteras afectadas se almacenaban activos, deben transferirse a nuevas direcciones. Revisen regularmente la lista de extensiones instaladas y eliminen cualquier cosa sospechosa. Presten especial atención a aquellas que solicitan permisos excesivamente amplios.

En la realidad actual, la seguridad no es solo instalar un antivirus, sino una vigilancia constante. Cualquier extensión de terceros es un posible punto de entrada para los atacantes, por lo que mi consejo es: minimicen su cantidad y confíen solo en soluciones probadas por el tiempo de desarrolladores oficiales.