Una campaña masiva de robo de activos digitales ha sido detectada en las tiendas de extensiones de navegadores. En el análisis que realicé, se encontraron 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge, dirigidas a vaciar carteras de criptomonedas y robar datos confidenciales de los usuarios. La audiencia combinada de estos complementos alcanzó la impresionante cifra de 80 000 personas, y entre los afectados también se encuentran usuarios rusos.

Mecánica de la amenaza oculta

Estas extensiones actúan siguiendo un esquema bien establecido: cargan un marco modular diseñado para robar criptomonedas, contraseñas e historial del navegador. Al mismo tiempo, a las víctimas se les muestran anuncios publicitarios que enmascaran la actividad maliciosa. Los primeros rastros de esta actividad se remontan a 2024, lo que indica el carácter prolongado y meticulosamente planificado del ataque.

Es especialmente alarmante el hecho de que muchas de estas extensiones eran originalmente legítimas. Los atacantes las compraban a los desarrolladores e inyectaban código malicioso mediante actualizaciones automáticas. Por ejemplo, la extensión Enable Right Click & Copy — Smart Unlock + OCR, que funcionaba en Chrome y Edge, tenía en el momento de la infección una base de 70 000 usuarios en Chrome y alrededor de 10 000 en Edge. Esto es una ilustración perfecta de un ataque a la confianza: el usuario instala una herramienta útil que con el tiempo se convierte en un caballo de Troya.

Detalles técnicos y alcance del daño

El software malicioso establece una conexión WebSocket cifrada con servidores de comando y control (C2) y descarga módulos JavaScript. Elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados, lo que permite inyectar scripts para interceptar datos en intercambios de criptomonedas y servicios en línea. Los módulos pueden vaciar carteras EVM, Solana y Tron, sustituyendo los botones «Conectar cartera» y «Intercambiar». Además, se crean páginas de phishing que imitan los sitios oficiales de las carteras de hardware Ledger y Trezor para extraer frases semilla.

Es de particular interés que el código malicioso roba activos y datos de cuentas de los intercambios más grandes, incluidos Coinbase, Binance, Kraken, OKX, MEXC, KuCoin y Bybit, así como de la cartera MetaMask. Una función separada crea notificaciones falsas de actualización del navegador que empujan a la víctima a realizar acciones que profundizan la infección. Todo esto ocurre de manera imperceptible para el usuario, ya que la extensión continúa realizando la función declarada.

Vectores de ataque adicionales

Paralelamente, se registran otras amenazas. Los estafadores crean servicios falsos de verificación de direcciones de criptomonedas para detectar vínculos con el lavado de dinero (AML), a través de los cuales engañan a los propietarios de activos. También se ha identificado una vulnerabilidad en la función «Compartir pantalla» del sistema operativo macOS de Apple, a través de la cual los hackers obtenían acceso no autorizado a las computadoras de las víctimas.

A todos aquellos que sospechen haber instalado extensiones similares, les recomiendo encarecidamente que consideren sus datos como comprometidos y cambien sus contraseñas de inmediato. Quienes hayan almacenado criptomonedas en las carteras afectadas deben transferir sus activos a nuevas direcciones lo antes posible. Revisar regularmente la lista de extensiones instaladas y desconfiar de las solicitudes de permisos amplios es un conjunto mínimo pero críticamente importante de medidas de seguridad.

Opinión del analista: Este ataque es un claro ejemplo de cómo los atacantes explotan la confianza de los usuarios en el ecosistema de extensiones de navegadores. La industria necesita replantear su enfoque hacia la validación de actualizaciones y el control de los desarrolladores; de lo contrario, veremos esquemas aún más sofisticados que se disfrazan de software legítimo.