Una campaña masiva de robo de criptomonedas ha afectado a usuarios de todo el mundo, incluida Rusia. Durante el análisis de amenazas que realicé, basado en datos de investigaciones industriales, se detectaron 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge. La audiencia combinada de dos versiones de uno de estos complementos alcanzó las 80 000 personas, lo que convierte al ataque en uno de los más masivos de los últimos tiempos.

Mecánica de infección: compra de extensiones legítimas

La característica clave de este esquema es el ataque a la confianza. Los atacantes no crearon código malicioso desde cero, sino que compraron extensiones populares a sus desarrolladores originales. Cinco de los dieciséis módulos analizados se infectaron de esta manera. Las funciones maliciosas se introducían en el código después de la instalación, mediante actualizaciones automáticas, lo que les permitía pasar desapercibidos durante mucho tiempo.

Por ejemplo, la extensión Enable Right Click & Copy — Smart Unlock + OCR funcionaba en Chrome y Edge. Para el momento de su detección, su base en Chrome superaba los 70 000 usuarios, mientras que en Edge rondaba los 10 000. Los primeros rastros de actividad del marco malicioso se remontan a 2024, lo que indica una operación prolongada y bien planificada.

Qué se roba exactamente y cómo funciona

Después de la instalación, la extensión abre una conexión WebSocket cifrada con servidores de comando y control (C2) y descarga módulos de JavaScript. El programa elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios web e inserta elementos HTML ocultos para interceptar datos. Esto le permite reemplazar los botones «Conectar billetera» y «Intercambiar» por versiones de phishing, así como crear páginas falsas para robar las frases semilla de las billeteras de hardware Ledger y Trezor.

El código malicioso está diseñado para vaciar billeteras EVM, Solana y Tron. También roba activos y datos de cuentas de los principales exchanges, incluidos Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, y de MetaMask. Además, las extensiones interceptan contraseñas, historial de navegación y datos de cuentas de Facebook y LinkedIn, y muestran señuelos publicitarios. Externamente, la extensión sigue cumpliendo sus funciones declaradas, por lo que la víctima no sospecha durante mucho tiempo que está comprometida.

Otras amenazas y recomendaciones

En paralelo a esta campaña, se observa un aumento de servicios de phishing que imitan verificaciones AML de direcciones. Los atacantes también explotan activamente vulnerabilidades en macOS, obteniendo acceso no autorizado a las computadoras de las víctimas.

Todas las extensiones detectadas ya han sido eliminadas de Chrome Web Store; sin embargo, la versión para Edge seguía disponible en la tienda de Microsoft. Todos aquellos que instalaron complementos similares deben considerar sus datos comprometidos. Cambien sus contraseñas y transfieran sus activos criptográficos a nuevas direcciones. Revisar regularmente la lista de extensiones activas y desconfiar de solicitudes de permisos amplios es un conjunto mínimo de medidas de seguridad.

Mi comentario: este ataque es un claro ejemplo de que incluso las extensiones «verificadas» de tiendas oficiales no garantizan seguridad. La industria debe replantearse el enfoque hacia la validación de actualizaciones y la transferencia de derechos sobre extensiones; de lo contrario, veremos esquemas aún más sofisticados.