Mi análisis de los datos recientes sobre incidentes de ciberseguridad ha revelado una tendencia alarmante: los atacantes están utilizando activamente extensiones maliciosas de navegador para vaciar carteras de criptomonedas y robar datos confidenciales. Durante una investigación independiente realizada con la participación de expertos en protección de código, se descubrieron 18 complementos peligrosos para Google Chrome y uno para Microsoft Edge. La audiencia combinada de estas extensiones alcanzó los 80 mil usuarios, y entre los que están en riesgo se incluyen tenedores rusos de activos digitales.
Mecánica del ataque: amenaza oculta en herramientas habituales
Estas extensiones cargan un marco modular dirigido al robo de criptomonedas, contraseñas e historial del navegador. También muestran a las víctimas banners publicitarios, enmascarando su actividad destructiva. Los primeros rastros de esta campaña se remontan a 2024, lo que indica una operación prolongada y cuidadosamente planificada.
Lo que resulta especialmente peligroso es que parte de las extensiones no contenía código malicioso en el momento de su publicación en Chrome Web Store. Cinco de los dieciséis complementos fueron comprados a desarrolladores legítimos e infectados mediante actualizaciones automáticas. Esto significa que las funciones maliciosas se añadían gradualmente, según fuera necesario, lo que hacía extremadamente difícil su detección.
Una de estas extensiones, «Enable Right Click & Copy — Smart Unlock + OCR», funcionaba en Chrome y Edge. Para el momento de la infección, su base en Chrome superaba los 70 mil usuarios, y en Edge era de aproximadamente 10 mil. Todas las extensiones detectadas ya han sido eliminadas de Chrome Web Store; sin embargo, la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.
Detalles técnicos y magnitud del daño
Después de la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos JavaScript. Elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos, lo que permite interceptar datos en intercambios de criptomonedas y otros servicios en línea. Los módulos pueden vaciar carteras EVM, Solana y Tron, sustituyendo los botones «Conectar cartera» y «Intercambiar». Se falsifican sitios de carteras de hardware Ledger y Trezor para extraer frases semilla.
El código malicioso roba activos y datos de cuentas de los intercambios más grandes — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como de la cartera MetaMask. Prácticamente todas las formas populares de almacenar e intercambiar criptomonedas están bajo ataque. Una función adicional son las notificaciones falsas de actualización del navegador, mediante las cuales se empuja a la víctima a acciones que profundizan la infección.
Otras amenazas y recomendaciones
Además de las extensiones, los expertos advierten sobre un nuevo esquema de phishing con servicios falsos de verificación de direcciones de criptomonedas por posible implicación en lavado de dinero (AML). También se identificó la explotación de una vulnerabilidad en la función «Compartir pantalla» de macOS, a través de la cual los hackers obtenían acceso no autorizado a las computadoras de las víctimas.
Se recomienda encarecidamente a los usuarios afectados considerar sus datos como comprometidos y cambiar las contraseñas de inmediato. Aquellos que almacenaban criptomonedas en las carteras afectadas deberían transferir los activos a nuevas direcciones.
Mi comentario: Este ataque es otro recordatorio de que incluso las extensiones «inofensivas» pueden convertirse en un caballo de Troya. Revisar regularmente la lista de complementos instalados y mostrarse cauteloso ante las solicitudes de permisos amplios no es paranoia, sino una higiene necesaria para cualquiera que trabaje con activos digitales. En el mundo DeFi, la seguridad comienza con la precaución básica.