Una campaña masiva de robo de criptomonedas a través de extensiones de navegador ha sido detectada durante un análisis profundo del ecosistema de Google Chrome y Microsoft Edge. Se trata de 18 complementos maliciosos para Chrome y uno para Edge, que no solo vacían carteras, sino que también recopilan datos confidenciales de los usuarios. La audiencia combinada de dos versiones de una de las extensiones más peligrosas alcanzaba las 80 000 personas, y entre los afectados se encontraban también usuarios rusos.
Cómo los atacantes evaden la protección de las tiendas
La mecánica del ataque es sofisticada. Cinco de las dieciséis extensiones fueron compradas a desarrolladores legítimos, y posteriormente se les inyectó código malicioso mediante actualizaciones automáticas. Esto significa que, en el momento de su publicación en Chrome Web Store, las extensiones parecían completamente seguras. La carga maliciosa se entregaba más tarde, lo que permitía eludir la moderación y pasar desapercibidas durante mucho tiempo.
Uno de los ejemplos más claros es la extensión Enable Right Click & Copy — Smart Unlock + OCR, que funcionaba tanto en Chrome como en Edge. En el momento de la infección, su base en Chrome superaba los 70 000 usuarios, y en Edge rondaba los 10 000. Todos los complementos detectados ya han sido eliminados de Chrome Web Store, aunque la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.
Contenido técnico y geografía de la amenaza
Tras la instalación, la extensión establece una conexión WebSocket cifrada con servidores de comando y control (C2) y descarga módulos de JavaScript. Estos eliminan las cabeceras de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyectan scripts maliciosos a través de elementos HTML ocultos. Esto permite interceptar datos en exchanges de criptomonedas y otros servicios en línea.
Los módulos son capaces de vaciar carteras de los ecosistemas EVM, Solana y Tron, suplantando los botones «Conectar cartera» y «Intercambiar». Se falsifican páginas de carteras de hardware Ledger y Trezor para extraer frases semilla. Además, el código roba activos y datos de cuentas de los exchanges más grandes — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como de MetaMask. El ataque afecta prácticamente a todas las formas populares de almacenamiento e intercambio de activos digitales, sin limitarse a la geografía de un solo país.
Recomendaciones y conclusiones
Aquellos que pudieran haber tenido instaladas extensiones infectadas deben considerar sus datos como comprometidos y cambiar sus contraseñas de inmediato. Si en las carteras afectadas se almacenaba criptomoneda, los expertos aconsejan transferir los activos a nuevas direcciones. Externamente, la extensión sigue realizando las funciones declaradas, lo que hace que el robo pase desapercibido para el usuario — precisamente por eso la amenaza permaneció sin descubrirse durante tanto tiempo.
En paralelo, los especialistas en seguridad también detectan otros vectores de ataque: servicios de phishing para verificar direcciones en relación con el lavado de dinero (AML) y la explotación de vulnerabilidades en macOS. Prestar atención a las extensiones que se instalan, revisar periódicamente su lista y los permisos solicitados — es un nivel de protección básico pero críticamente importante.
Opinión del analista: esta campaña es un claro ejemplo de cómo la confianza de los usuarios en las tiendas oficiales de extensiones se convierte en el principal vector de ataque. La industria necesita replantear su enfoque hacia la moderación y el monitoreo de actualizaciones; de lo contrario, veremos nuevas oleadas de incidentes similares con consecuencias aún más graves.