Mi análisis de la situación en el mercado de la seguridad digital ha revelado una tendencia alarmante: los analistas de la empresa Socket han descubierto 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge que están vaciando activamente billeteras de criptomonedas y robando credenciales de usuarios. La audiencia combinada de dos versiones de una de estas extensiones alcanzaba las 80 mil personas, y los usuarios rusos también se encontraban en la zona de riesgo.

Estas extensiones cargan un marco modular dirigido a robar criptomonedas, contraseñas e historial del navegador. Además, se hacen pasar por herramientas útiles, mostrando a las víctimas señuelos publicitarios. Los primeros rastros de su actividad se remontan a 2024.

Por qué son peligrosas las extensiones para los rusos

Las extensiones transmiten a los atacantes datos y contraseñas que el usuario introduce en cualquier sitio web, y también recopilan información de cuentas de Facebook (perteneciente a Meta, declarada organización extremista en Rusia) y LinkedIn (bloqueado en Rusia), extrayendo el historial de navegación. La amenaza no se limita a un solo país: cualquiera que haya instalado la extensión infectada está en riesgo, por lo que los rusos corren peligro al igual que el resto.

Los especialistas de Socket descubrieron que parte de las extensiones encontradas no contenían código malicioso en el momento de su aparición en Chrome Web Store. Cinco de las dieciséis extensiones fueron compradas por los atacantes a los desarrolladores originales e infectadas mediante actualizaciones automáticas. Esto significa que los módulos se expanden: las funciones maliciosas se añaden según sea necesario.

Una de estas extensiones — Enable Right Click & Copy — Smart Unlock + OCR — funciona en Chrome y Edge. En el momento de la infección, su base en Chrome superaba las 70 mil personas, y en Edge era de aproximadamente 10 mil.

Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store. Sin embargo, la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.

A aquellos que tenían instaladas las extensiones infectadas, los especialistas les aconsejan considerar sus datos como comprometidos y cambiar las contraseñas lo antes posible. A quienes guardaban criptomonedas en las billeteras afectadas, los expertos les recomiendan transferir los activos a nuevas direcciones.

Cómo funciona el programa malicioso

Después de la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos JavaScript. Luego elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos, lo que permite interceptar datos en exchanges de criptomonedas y otros servicios en línea.

Los módulos pueden vaciar billeteras EVM, Solana y Tron, sustituyendo los botones «Conectar billetera» y «Intercambiar». Los sitios de las billeteras de hardware Ledger y Trezor se falsifican con páginas de phishing para extraer frases semilla.

El código malicioso roba activos y datos de cuentas de los mayores exchanges — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit —, así como de la billetera MetaMask. Así, prácticamente todas las formas populares de almacenar e intercambiar criptomonedas quedan bajo amenaza.

Una función separada son las notificaciones falsas de actualización del navegador. A través de ellas, se empuja a la víctima a realizar acciones que necesitan los atacantes, profundizando así la infección.

Todo esto funciona de manera invisible para el usuario: externamente, la extensión realiza la tarea declarada, mientras que el robo ocurre en segundo plano. Por eso el peligro pasó desapercibido durante tanto tiempo.

Otras amenazas para los propietarios de criptomonedas

La empresa Malwarebytes Labs advirtió recientemente sobre un nuevo esquema de phishing. Los estafadores crean servicios falsos de verificación de direcciones de criptomonedas por su implicación en lavado de dinero y violación de sanciones (AML), a través de los cuales engañan a los propietarios de activos.

En otro caso, los hackers utilizaron una vulnerabilidad de TI en la función «Compartir pantalla» del sistema operativo macOS de Apple. A través de ella, obtuvieron acceso no autorizado a las computadoras de las víctimas.

Los expertos de Malwarebytes Labs aconsejan prestar atención a las extensiones del navegador que se instalan. Se debe tener especial cuidado con aquellas extensiones que solicitan permisos amplios.

Además, los especialistas recomiendan revisar periódicamente la lista de extensiones activas. Este hábito ayuda a detectar a tiempo una extensión sospechosa y eliminarla antes de que cause daños.

La combinación de estas medidas reduce el riesgo de pérdida de fondos y credenciales. Sin embargo, solo la precaución al instalar cualquier extensión de terceros ayuda a protegerse por completo.

Mi comentario: Este ataque es un claro ejemplo de la evolución de las ciberamenazas: los atacantes ya no hackean sistemas, sino que se infiltran en canales confiables de distribución de software. Para los inversores, esto es una señal para revisar sus hábitos: minimicen la cantidad de extensiones, usen billeteras de hardware para sumas grandes y nunca introduzcan frases semilla en el navegador. En la era de los ataques modulares, la vigilancia no es paranoia, sino una parte necesaria de la gestión de riesgos.