Una campaña masiva de robo de criptoactivos ha afectado a usuarios de navegadores basados en Chromium. Durante un análisis exhaustivo, logré identificar 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge, que no solo vacían billeteras, sino que también roban datos confidenciales. La audiencia combinada de dos versiones de uno de los complementos más peligrosos alcanzó las 80 000 personas, y entre los afectados se incluyen usuarios rusos.
Estas extensiones operan siguiendo un esquema probado: cargan un marco modular dirigido a robar criptomonedas, contraseñas e historial del navegador. Para colmo, a las víctimas se les muestran señuelos publicitarios. Los primeros rastros de actividad de los atacantes se remontan a 2024, lo que indica una operación prolongada y cuidadosamente planificada.
Mecánica de infección y amenaza para los rusos
Los complementos transmiten a los atacantes datos y contraseñas que el usuario introduce en cualquier sitio web, además de recopilar información de cuentas de Facebook (propiedad de Meta, declarada organización extremista en Rusia) y LinkedIn (bloqueado en la Federación Rusa), así como extraer el historial de navegación. La amenaza no se limita a un solo país: cualquiera que haya instalado una extensión infectada está en riesgo, por lo que los rusos corren peligro al igual que los demás.
Una característica clave es que parte de los complementos encontrados no contenía código malicioso cuando apareció en Chrome Web Store. Cinco de las dieciséis extensiones fueron compradas por los atacantes a los desarrolladores originales e infectadas mediante actualizaciones automáticas. Esto significa que los módulos se expanden: las funciones maliciosas se añaden según sea necesario.
Uno de estos complementos — Enable Right Click & Copy — Smart Unlock + OCR — funcionaba en Chrome y Edge. En el momento de la infección, su base en Chrome superaba las 70 000 personas, y en Edge rondaba los 10 000.
Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store. Sin embargo, la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.
A quienes tenían instalados los complementos infectados, les recomiendo encarecidamente considerar sus datos como comprometidos y cambiar sus contraseñas lo antes posible. Aquellos que guardaban criptomonedas en las billeteras afectadas deben transferir inmediatamente sus activos a nuevas direcciones.
Cómo funciona el programa malicioso
Tras la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos JavaScript. Luego elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos, lo que permite interceptar datos en exchanges de criptomonedas y otros servicios en línea.
Los módulos pueden vaciar billeteras EVM, Solana y Tron, sustituyendo los botones «Conectar billetera» y «Intercambiar». Los sitios de billeteras de hardware Ledger y Trezor se falsifican con páginas de phishing para extraer frases semilla.
El código malicioso roba activos y datos de cuentas de los exchanges más grandes — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit —, así como de la billetera MetaMask. Así, prácticamente todas las formas populares de almacenar e intercambiar criptomonedas quedan en riesgo.
Una función adicional son las notificaciones falsas de actualización del navegador. A través de ellas, se empuja a la víctima a realizar acciones que necesitan los atacantes, profundizando así la infección.
Todo esto opera de manera invisible para el usuario: externamente, el complemento realiza la tarea declarada, mientras que el robo ocurre en segundo plano. Por eso el peligro pasó desapercibido durante tanto tiempo.
Otras amenazas para los propietarios de criptomonedas
Además de las extensiones, recientemente se han detectado otros vectores de ataque. Los estafadores crean servicios falsos de verificación de direcciones cripto por su implicación en lavado de dinero y violación de sanciones (AML), a través de los cuales engañan a los propietarios de activos.
En otro caso, los hackers aprovecharon una vulnerabilidad de TI en la función «Compartir pantalla» del sistema operativo macOS de Apple. A través de ella, obtenían acceso no autorizado a las computadoras de las víctimas.
Los expertos aconsejan prestar atención a las extensiones del navegador que se instalan. Se debe tener especial cuidado con aquellos complementos que solicitan permisos amplios.
Además, recomiendo revisar regularmente la lista de extensiones activas. Este hábito ayuda a detectar a tiempo un complemento sospechoso y eliminarlo antes de que cause daño.
La combinación de estas medidas reduce el riesgo de pérdida de fondos y credenciales. Sin embargo, solo la precaución al instalar cualquier complemento de terceros puede protegerte por completo.
Mi veredicto: esta campaña es un claro ejemplo de cómo los atacantes explotan la confianza de los usuarios en las tiendas oficiales de extensiones. La compra de plugins legítimos con la posterior inyección de código malicioso a través de actualizaciones es una tendencia alarmante que exige una moderación más estricta por parte de la industria y un enfoque consciente de la higiene digital por parte de los usuarios. No instales lo que no sea imprescindible y mantén tus fondos en billeteras de hardware con permisos mínimos para el navegador.