Mi equipo y yo hemos llevado a cabo un análisis profundo de una nueva ola de ciberamenazas dirigidas a los poseedores de activos digitales. Durante una investigación independiente, descubrimos 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge. Estas adiciones, aparentemente inofensivas, no solo muestran basura publicitaria, sino que también vacían carteras de criptomonedas y roban credenciales en segundo plano. La audiencia combinada de dos versiones de una de las extensiones más populares alcanzó los 80 000 usuarios, y una parte significativa de ellos se encuentra en Rusia.

Mecánica de infección y amenaza oculta

Lo que resulta especialmente alarmante es el método de distribución del código malicioso. Descubrimos que cinco de las dieciséis extensiones eran originalmente legítimas. Los atacantes las compraban a los desarrolladores e inyectaban módulos maliciosos mediante actualizaciones automáticas. Esto significa que un usuario que instaló una extensión hace un mes podría haberse visto comprometido solo después de que esta se "actualizara" a una versión infectada. Un ejemplo claro es la extensión "Enable Right Click & Copy — Smart Unlock + OCR", cuya base en Chrome superaba las 70 000 personas y en Edge rondaba las 10 000.

Después de la instalación, el programa establece una conexión cifrada con el servidor de comando (C2) y descarga módulos de JavaScript. Elimina la protección de la Política de Seguridad de Contenido (CSP) de los sitios web e inserta elementos HTML ocultos para interceptar datos. Los módulos están diseñados para vaciar carteras EVM, Solana y Tron, sustituyendo los botones "Conectar cartera" y "Intercambiar". Además, se crean páginas de phishing que imitan a Ledger y Trezor para extraer frases semilla.

El código malicioso es capaz de robar datos de los principales exchanges, incluidos Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit, así como de MetaMask. Una función adicional son las notificaciones falsas de actualización del navegador, que obligan a la víctima a realizar acciones que profundizan la infección. Externamente, la extensión continúa realizando la tarea declarada, por lo que el usuario no nota el engaño durante mucho tiempo.

Recomendaciones y conclusiones del analista

Todas las extensiones detectadas ya han sido eliminadas de Chrome Web Store; sin embargo, la versión para Edge, según nuestros datos, seguía disponible en la tienda de Microsoft. A todos aquellos que hayan instalado este tipo de complementos, les recomiendo encarecidamente que cambien sus contraseñas de inmediato, consideren sus datos como comprometidos y transfieran sus criptoactivos a nuevas direcciones. También conviene prestar atención a otras amenazas, como los servicios AML falsos y las vulnerabilidades en macOS.

Mi veredicto: este ataque es otro recordatorio de que incluso las extensiones probadas por el tiempo pueden convertirse en un caballo de Troya. Revisar regularmente la lista de complementos instalados y ser cauteloso al otorgarles permisos amplios es la única forma confiable de protección en el mundo digital actual.