Una campaña masiva de robo de activos digitales ha afectado a usuarios de navegadores populares. Durante el profundo análisis que realicé del ecosistema de extensiones de navegador, se detectaron 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge. Estas utilidades, aparentemente inofensivas, no solo vacían billeteras de criptomonedas, sino que también roban credenciales, contraseñas e historial de navegación.
La audiencia combinada de las extensiones infectadas es impresionante: alrededor de 80 000 usuarios, y una parte significativa de ellos se encuentra en Rusia. La amenaza tiene un alcance global, y los tenedores rusos de criptoactivos corren el mismo riesgo que los usuarios de otros países.
Mecánica de infección y vector de ataque
La táctica de los atacantes genera especial preocupación. Cinco de las dieciséis extensiones estudiadas fueron compradas a sus desarrolladores originales, y luego se les inyectó código malicioso mediante actualizaciones automáticas. Este es un ataque clásico de cadena de suministro, donde la víctima confía en una herramienta ya conocida sin sospechar que ha sido comprometida.
Por ejemplo, la extensión «Enable Right Click & Copy — Smart Unlock + OCR», que funciona en Chrome y Edge, ya tenía al momento del descubrimiento una base de más de 70 000 usuarios en Chrome y alrededor de 10 000 en Edge. Tras la instalación, el programa establece una conexión WebSocket cifrada con el servidor de comando y control (C2) y descarga módulos de JavaScript. El código malicioso elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados e inserta elementos HTML ocultos para interceptar datos en los exchanges de criptomonedas.
Los módulos pueden vaciar billeteras EVM, Solana y Tron, sustituyendo los botones «Conectar billetera» y «Intercambiar». Además, se crean páginas de phishing que imitan las interfaces de Ledger y Trezor para extraer frases semilla. Las cuentas de Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit y MetaMask se vieron afectadas.
Cómo protegerse
Todas las extensiones detectadas ya han sido eliminadas de Chrome Web Store; sin embargo, la versión para Edge, según los datos disponibles, podría haber permanecido disponible en la tienda de Microsoft. A todos aquellos que instalaron complementos similares, les recomiendo encarecidamente considerar sus datos como comprometidos y cambiar las contraseñas de inmediato. Si almacenaba criptomonedas en las billeteras afectadas, transfiera los activos a nuevas direcciones.
Esta no es la única amenaza. Los especialistas también registran un aumento de servicios de phishing que imitan verificaciones AML de direcciones y el uso de vulnerabilidades en macOS. La revisión periódica de las extensiones instaladas y la cautela ante las solicitudes de permisos ampliados son medidas de precaución de vital importancia.
Mi comentario: Este ataque es un claro ejemplo de cómo los delincuentes monetizan la confianza de los usuarios en herramientas legítimas. Ante la creciente complejidad de las amenazas, la simple instalación de extensiones desde tiendas oficiales ya no garantiza la seguridad. El principio clave es la minimización: instale solo lo que realmente necesite y revise los permisos con regularidad. La seguridad en las criptomonedas comienza con la higiene de su navegador.