Mis colegas analistas de la empresa Socket han detectado una tendencia alarmante: 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge se están utilizando activamente para robar criptomonedas y credenciales a usuarios de todo el mundo, incluidos los rusos. La audiencia combinada de dos versiones de una de las extensiones más peligrosas ha alcanzado las 80 000 personas, lo que convierte esta amenaza en una de las más grandes del año en curso.
Mecánica del ataque: de una extensión inofensiva al control total
Las extensiones maliciosas, como «Enable Right Click & Copy — Smart Unlock + OCR», actúan según el principio del «caballo de Troya». En el momento de su publicación en Chrome Web Store no contenían código malicioso. Sin embargo, los atacantes compraban las extensiones a los desarrolladores originales e introducían funciones maliciosas mediante actualizaciones automáticas. Esto significa que incluso las extensiones instaladas hace tiempo y «verificadas» pueden volverse peligrosas en cualquier momento.
Tras la instalación, la extensión abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos de JavaScript. Desactiva la protección de la Política de Seguridad de Contenido (CSP) en los sitios visitados e inyecta elementos HTML ocultos para interceptar datos. El código malicioso es capaz de vaciar carteras EVM, Solana y Tron, sustituyendo los botones «Conectar cartera» y «Intercambiar». Además, crea páginas de phishing que imitan los sitios de Ledger y Trezor para extraer frases semilla.
Especialmente peligroso es el robo de datos de los principales exchanges — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, así como de la cartera MetaMask. Las extensiones también interceptan contraseñas introducidas en cualquier sitio y recopilan datos de cuentas de Facebook y LinkedIn. Todo esto funciona de forma invisible para el usuario: la extensión continúa realizando las funciones declaradas mientras el robo ocurre en segundo plano.
Análisis experto y recomendaciones
Aunque todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store, la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft. A quienes pudieran haber instalado las extensiones infectadas, les recomiendo encarecidamente que cambien inmediatamente todas las contraseñas y transfieran los activos criptográficos a nuevas direcciones. Revisar regularmente la lista de extensiones instaladas y ser cauteloso al otorgar permisos son medidas de seguridad básicas pero de vital importancia.
Este ataque es un claro ejemplo de cómo los ciberdelincuentes se adaptan a los métodos de protección modernos. Ya no hackean sitios web, sino que atacan la confianza de los usuarios en herramientas legítimas. En un mundo donde la seguridad digital se vuelve cada vez más frágil, la única estrategia fiable es la precaución consciente y la vigilancia constante al trabajar con cualquier software de terceros.