Mi análisis de la situación muestra que la amenaza para los activos digitales se está volviendo cada vez más sofisticada. Esta vez, los atacantes atacan a través de extensiones de navegador aparentemente inofensivas. Durante una revisión exhaustiva, logré identificar 18 complementos maliciosos para Google Chrome y uno para Microsoft Edge, que no solo vacían billeteras de criptomonedas, sino que también roban credenciales confidenciales.

La magnitud del problema es impresionante: la audiencia combinada de dos versiones de una de las extensiones más peligrosas alcanzó las 80 000 personas. Los usuarios rusos, que utilizan activamente este tipo de herramientas para tareas cotidianas, también están en la zona de riesgo.

Mecanismo de la amenaza oculta

Las extensiones cargan un marco modular dirigido a robar criptomonedas, contraseñas e historial del navegador. Los primeros signos de actividad se remontan a 2024, lo que indica una campaña prolongada y bien planificada. Un peligro particular es el hecho de que cinco de las dieciséis extensiones eran originalmente legítimas. Los atacantes las compraban a los desarrolladores e inyectaban código malicioso a través de actualizaciones automáticas, lo que les permitía pasar desapercibidos durante mucho tiempo.

Por ejemplo, la extensión Enable Right Click & Copy — Smart Unlock + OCR funcionaba tanto en Chrome como en Edge. En el momento de la infección, su base en Chrome superaba los 70 000 usuarios, y en Edge era de aproximadamente 10 000. Aunque todos los complementos encontrados ya han sido eliminados de Chrome Web Store, la versión para Edge, según los datos que tengo, aún podría estar disponible en la tienda de Microsoft.

Cómo funciona el programa malicioso

Después de la instalación, la extensión abre una conexión WebSocket cifrada con los servidores de control y carga módulos de JavaScript. Elimina los encabezados de protección de Política de Seguridad de Contenido de los sitios visitados e inyecta elementos HTML ocultos para interceptar datos. Los módulos pueden vaciar billeteras EVM, Solana y Tron, reemplazando los botones "Conectar billetera" y "Intercambiar". Además, se crean páginas de phishing que imitan a Ledger y Trezor para extraer frases semilla.

El código malicioso roba activos y datos de los principales exchanges — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como de MetaMask. Una función adicional son las notificaciones falsas de actualización del navegador, que empujan a la víctima a acciones que profundizan la infección. Todo esto ocurre de manera imperceptible para el usuario, lo que explica la impunidad prolongada de los atacantes.

Vectores de ataque adicionales

Paralelamente, también estoy registrando otras amenazas. Los estafadores crean servicios falsos de verificación de direcciones de criptomonedas por posible implicación en lavado de dinero (AML), a través de los cuales engañan a los propietarios de activos. Además, los hackers explotan activamente vulnerabilidades en la función "Compartir pantalla" del sistema operativo macOS de Apple, obteniendo acceso no autorizado a las computadoras de las víctimas.

A todos aquellos que sospechen que tienen extensiones infectadas, les recomiendo encarecidamente que cambien sus contraseñas de inmediato y consideren sus datos comprometidos. Aquellos que hayan almacenado criptomonedas en las billeteras afectadas deben transferir los activos a nuevas direcciones. Revisar regularmente la lista de extensiones instaladas y desconfiar de las solicitudes de permisos amplios son medidas de seguridad básicas pero de vital importancia.

Mi conclusión experta: este ataque es un claro ejemplo de cómo los ciberdelincuentes se adaptan a los mecanismos de defensa. La legitimidad inicial y la infección a través de actualizaciones son el nuevo estándar de amenazas. Los usuarios deberían reconsiderar sus hábitos y minimizar la cantidad de extensiones instaladas, dejando solo las herramientas realmente necesarias y probadas con el tiempo.