Una campaña masiva de robo de criptomonedas ha sido detectada en las tiendas de extensiones de navegadores populares. Durante mi análisis, encontré 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge que vacían carteras de criptomonedas y roban credenciales de usuarios. La audiencia combinada de dos versiones de una de estas extensiones alcanzaba las 80 000 personas, y los usuarios rusos también estaban en la zona de riesgo.

Mecánica del ataque: cómo las extensiones evaden la protección

Estas extensiones cargan un marco modular dirigido a robar criptomonedas, contraseñas e historial del navegador. Para colmo, muestran a las víctimas señuelos publicitarios. Los primeros rastros de actividad de los atacantes se remontan a 2024. Es especialmente alarmante que cinco de las dieciséis extensiones fueron compradas a sus desarrolladores originales e infectadas mediante actualizaciones automáticas — inicialmente aparecían en Chrome Web Store como completamente seguras.

Uno de los ejemplos más reveladores es la extensión Enable Right Click & Copy — Smart Unlock + OCR, que funciona en Chrome y Edge. En el momento de la infección, su base en Chrome superaba los 70 000 usuarios, y en Edge rondaba los 10 000. Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store, aunque la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.

Detalles técnicos: desde WebSocket hasta la suplantación de sitios

Tras la instalación, el programa abre una conexión WebSocket cifrada con los servidores de comando y control (C2) y descarga módulos JavaScript. Luego elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos. Esto permite interceptar datos en intercambios de criptomonedas y otros servicios en línea.

Los módulos pueden vaciar carteras EVM, Solana y Tron, suplantando los botones «Conectar cartera» y «Intercambiar». Los sitios de carteras de hardware Ledger y Trezor son falsificados con páginas de phishing para extraer frases semilla. El código malicioso roba activos y datos de cuentas de los intercambios más grandes — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, así como de la cartera MetaMask.

Una función adicional son las notificaciones falsas de actualización del navegador, a través de las cuales se empuja a la víctima a acciones que profundizan la infección. Todo esto opera de manera invisible para el usuario: externamente, la extensión realiza la tarea declarada, mientras que el robo ocurre en segundo plano.

Otras amenazas y recomendaciones

Paralelamente, los especialistas de Malwarebytes Labs advierten sobre un nuevo esquema de phishing con servicios falsos de verificación de direcciones de criptomonedas por posible implicación en lavado de dinero (AML). En otro caso, los hackers explotaron una vulnerabilidad en la función «Compartir pantalla» de macOS para obtener acceso no autorizado a las computadoras de las víctimas.

Para aquellos que tenían las extensiones infectadas instaladas, recomiendo encarecidamente considerar sus datos como comprometidos y cambiar las contraseñas de inmediato. Quienes almacenaban criptomonedas en las carteras afectadas deberían transferir sus activos a nuevas direcciones. Revisar regularmente la lista de extensiones activas y ser cauteloso al instalar son medidas básicas pero críticamente importantes.

Mi comentario: este ataque es un ejemplo claro de cómo los ciberdelincuentes monetizan la confianza de los usuarios en herramientas legítimas. El esquema de comprar extensiones y luego infectarlas mediante actualizaciones es especialmente peligroso, ya que socava el propio modelo de seguridad de las tiendas de extensiones de navegadores. En los próximos meses, cabe esperar un aumento de campañas similares, y los inversores deben reconsiderar sus hábitos de higiene digital.