Una campaña masiva de robo de criptoactivos ha sido detectada en extensiones de navegador para Google Chrome y Microsoft Edge. En total, se han encontrado 18 complementos maliciosos para Chrome y uno para Edge, que no solo vacían las billeteras de los usuarios, sino que también roban credenciales confidenciales. La audiencia combinada de dos versiones de una de las extensiones más peligrosas alcanzó las 80 000 personas, y los usuarios rusos también están en la zona de riesgo.
Durante un análisis exhaustivo realizado por especialistas en ciberseguridad, se descubrió un patrón alarmante. Las extensiones, disfrazadas de herramientas útiles, cargan un marco modular dirigido al robo de criptomonedas, contraseñas e historial del navegador. Los primeros rastros de esta actividad se remontan a 2024, lo que indica una operación prolongada y bien planificada.
Mecánica del ataque y vulnerabilidad de los usuarios
El peligro no se limita a un solo país. Los complementos transmiten a los atacantes datos y contraseñas que el usuario introduce en cualquier sitio web, además de recopilar información de cuentas de Facebook (perteneciente a Meta, declarada organización extremista en Rusia) y LinkedIn (bloqueado en Rusia), extrayendo el historial de navegación. Cualquiera que haya instalado una extensión infectada está en riesgo, por lo que los rusos corren peligro al igual que los demás.
La característica clave de esta campaña es su sofisticación. Parte de los complementos encontrados no contenía código malicioso en el momento de aparecer en Chrome Web Store. Cinco de las dieciséis extensiones fueron compradas por los atacantes a los desarrolladores originales e infectadas mediante actualizaciones automáticas. Esto significa que las funciones maliciosas se añadían gradualmente, según fuera necesario, lo que permitía pasar desapercibidos durante mucho tiempo.
Una de estas extensiones — Enable Right Click & Copy — Smart Unlock + OCR — funcionaba tanto en Chrome como en Edge. En el momento de la infección, su base en Chrome superaba las 70 000 personas, y en Edge rondaba las 10 000. Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store; sin embargo, la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.
Tras la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos de JavaScript. Luego elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos, lo que permite interceptar datos en criptobolsas y otros servicios en línea. Los módulos pueden vaciar billeteras EVM, Solana y Tron, sustituyendo los botones «Conectar billetera» y «Intercambiar». También se falsifican las páginas de las billeteras de hardware Ledger y Trezor para extraer frases semilla.
El código malicioso roba activos y datos de cuentas de las principales bolsas — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como de la billetera MetaMask. Una función adicional son las notificaciones falsas de actualización del navegador, mediante las cuales se empuja a la víctima a realizar acciones necesarias para los atacantes, profundizando la infección. Todo esto opera de manera invisible: externamente, la extensión cumple la tarea declarada, mientras el robo ocurre en segundo plano.
Otras amenazas y medidas de precaución
Además de esta campaña, los expertos advierten sobre un nuevo esquema de phishing con servicios falsos de verificación de direcciones cripto por posible implicación en lavado de dinero y violación de sanciones (AML). En otro caso, los hackers aprovecharon una vulnerabilidad de TI en la función «Compartir pantalla» del sistema operativo macOS de Apple, obteniendo acceso no autorizado a las computadoras de las víctimas.
Los especialistas aconsejan prestar atención a las extensiones de navegador que se instalan, mostrando especial cautela con aquellas que solicitan permisos amplios. Se recomienda revisar periódicamente la lista de extensiones activas; este hábito ayuda a detectar a tiempo un complemento sospechoso y eliminarlo antes de que cause daños. Quienes tuvieran extensiones infectadas deben considerar sus datos comprometidos y cambiar las contraseñas lo antes posible. A quienes guardaban criptomonedas en las billeteras afectadas, los expertos recomiendan transferir los activos a nuevas direcciones.
Opinión del analista: Esta campaña es un claro ejemplo de la evolución de las amenazas en el espacio cripto. El ataque mediante la compra de extensiones legítimas y la posterior infección a través de actualizaciones es una señal de alerta para toda la industria. Los usuarios deberían replantearse sus hábitos: el minimalismo en la instalación de complementos y el uso de billeteras de hardware con sesiones separadas se convierten no solo en una recomendación, sino en una necesidad para preservar los fondos.