Los estafadores han encontrado otra forma sofisticada de acceder a los activos digitales de los usuarios. Durante mi análisis del panorama de amenazas, he identificado una campaña masiva dirigida a los visitantes de Chrome Web Store y de la tienda de extensiones de Microsoft Edge. Se trata de 18 complementos maliciosos para el navegador de Google y uno para Edge, que no solo roban datos, sino que vacían deliberadamente carteras de criptomonedas.

La audiencia combinada de las dos versiones de una de las extensiones más peligrosas alcanzó las 80 000 personas. En la zona afectada también se encuentran usuarios rusos, que instalan activamente este tipo de software para tareas cotidianas. Estas extensiones se hacen pasar por utilidades útiles, pero en segundo plano cargan un marco modular diseñado para robar frases semilla, contraseñas e historial del navegador. Los primeros rastros de actividad maliciosa se remontan a 2024, lo que indica una operación prolongada y bien planificada.

Mecánica del ataque y alcance de la infección

El rasgo distintivo de este esquema es la «trojanización» a través de actualizaciones. Cinco de las dieciséis extensiones eran originalmente legítimas. Los atacantes las compraban a los desarrolladores e inyectaban el código malicioso después de que ganaran popularidad. Por ejemplo, la extensión Enable Right Click & Copy — Smart Unlock + OCR, que funciona en Chrome y Edge, fue infectada cuando su base en Chrome superaba los 70 000 usuarios y en Edge alrededor de 10 000. Los usuarios seguían usando la funcionalidad habitual sin sospechar que sus datos se filtraban a manos de los atacantes.

Tras la instalación, el programa abre una conexión WebSocket cifrada con el servidor de comando y control (C2) y descarga módulos JavaScript adicionales. El código malicioso elimina la protección de la Política de Seguridad de Contenido (CSP) en los sitios web e inserta elementos HTML ocultos para interceptar datos. Especialmente peligroso es que los módulos pueden vaciar carteras EVM, Solana y Tron, sustituyendo los botones «Conectar cartera» y «Intercambiar». Además, se crean páginas de phishing que imitan las interfaces de Ledger y Trezor para extraer frases semilla.

Las víctimas son usuarios de los mayores exchanges — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como propietarios de la cartera MetaMask. Para despistar, las extensiones muestran banners publicitarios y notificaciones falsas de actualización del navegador, incitando al usuario a profundizar la infección.

Otros vectores de amenaza y recomendaciones

Paralelamente a esta campaña, se detectan otros esquemas. Los estafadores crean servicios AML falsos para verificar direcciones de criptomonedas por posible lavado de dinero, a través de los cuales extraen acceso a los activos. También se explota una vulnerabilidad en la función «Compartir pantalla» del sistema operativo macOS de Apple, que permite a los hackers obtener acceso no autorizado a las computadoras de las víctimas.

A todos aquellos que sospechen tener extensiones infectadas, les recomiendo encarecidamente que consideren sus datos comprometidos de inmediato y cambien sus contraseñas. Si almacenaban criptomonedas en las carteras afectadas, transfieran los activos a nuevas direcciones. Revisen regularmente la lista de extensiones instaladas y tengan precaución con aquellas que solicitan permisos amplios.

Mi opinión experta: Este ataque es un claro ejemplo de que la confianza en las tiendas de extensiones debe ser equilibrada. Incluso el software popular puede verse comprometido. En la realidad actual, la seguridad de los criptoactivos depende en un 90% de la higiene del propio usuario, no de los mecanismos de protección de las plataformas. Instalar la cantidad mínima de extensiones y usar carteras de hardware para grandes sumas no es paranoia, sino una medida de precaución necesaria.