Una campaña masiva de robo de criptoactivos a través de extensiones de navegador ha sido detectada durante una investigación independiente. Se trata de 18 complementos maliciosos para Google Chrome y uno para Microsoft Edge, que no solo vacían billeteras, sino que también roban credenciales. La audiencia combinada de dos versiones de una de las extensiones superó las 80 000 personas, y entre los afectados se incluyen usuarios de Rusia.
No es solo otro esquema de phishing, sino un ataque multifase bien diseñado. Las extensiones maliciosas descargan un marco modular dirigido a robar criptomonedas, contraseñas e historial del navegador. A las víctimas se les muestran "señuelos" publicitarios para ocultar la actividad real. Los primeros rastros de esta actividad se remontan a 2024, lo que indica la naturaleza a largo plazo y sistemática de la amenaza.
Por qué las extensiones son peligrosas para los rusos
Los complementos transmiten a los atacantes datos y contraseñas que el usuario introduce en cualquier sitio web, además de recopilar información de cuentas de Facebook (perteneciente a Meta, declarada organización extremista en Rusia) y LinkedIn (bloqueado en la Federación Rusa), extrayendo el historial de visitas. El peligro no se limita a un solo país: cualquiera que haya instalado una extensión infectada está en riesgo, por lo que los rusos corren el mismo peligro que el resto.
La característica clave de los complementos detectados es su astucia. Algunos de ellos no contenían código malicioso cuando aparecieron en Chrome Web Store. Cinco de las dieciséis extensiones fueron compradas por los atacantes a sus desarrolladores originales e infectadas mediante actualizaciones automáticas. Esto significa que los módulos se expanden: las funciones maliciosas se añaden según sea necesario, evitando los controles de seguridad estándar.
Una de estas extensiones — Enable Right Click & Copy - Smart Unlock + OCR — funcionaba en Chrome y Edge. En el momento de la infección, su base en Chrome superaba las 70 000 personas, y en Edge rondaba las 10 000. Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store, aunque la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.
A quienes tenían instalados los complementos infectados, los especialistas les recomiendan encarecidamente considerar sus datos como comprometidos y cambiar sus contraseñas lo antes posible. A quienes guardaban criptomonedas en las billeteras afectadas, los expertos les aconsejan transferir los activos a nuevas direcciones.
Cómo funciona el programa malicioso
Tras la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y carga módulos de JavaScript. Luego elimina las cabeceras de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos, lo que permite interceptar datos en exchanges de criptomonedas y otros servicios en línea.
Los módulos pueden vaciar billeteras EVM, Solana y Tron, sustituyendo los botones "Conectar billetera" y "Intercambiar". Los sitios de las billeteras de hardware Ledger y Trezor son falsificados con páginas de phishing para extraer frases semilla. El código malicioso roba activos y datos de cuentas de los exchanges más grandes — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit —, así como de la billetera MetaMask. Prácticamente todos los métodos populares de almacenamiento e intercambio de criptomonedas están en riesgo.
Una función separada son las notificaciones falsas de actualización del navegador. A través de ellas, se empuja a la víctima a realizar acciones que los atacantes necesitan, profundizando así la infección. Todo esto opera de manera invisible para el usuario: externamente, la extensión realiza la tarea declarada, mientras el robo ocurre en segundo plano. Por eso el peligro pasó desapercibido durante tanto tiempo.
Otras amenazas para los propietarios de criptomonedas
Paralelamente, los especialistas de Malwarebytes Labs advirtieron sobre un nuevo esquema de phishing. Los estafadores crean servicios falsos de verificación de direcciones cripto por su implicación en lavado de dinero y violación de sanciones (AML), a través de los cuales engañan a los propietarios de activos. En otro caso, los hackers utilizaron una vulnerabilidad de TI en la función "Compartir pantalla" del sistema operativo macOS de Apple, obteniendo acceso no autorizado a las computadoras de las víctimas.
Los expertos aconsejan ser cuidadosos con las extensiones de navegador que se instalan. Se debe tener especial precaución con aquellos complementos que solicitan permisos amplios. Además, se recomienda revisar regularmente la lista de extensiones activas: ese hábito ayuda a detectar a tiempo un complemento sospechoso y eliminarlo antes de que cause daño.
La combinación de estas medidas reduce el riesgo de pérdida de fondos y credenciales. Sin embargo, solo la precaución al instalar cualquier complemento de terceros puede protegerte por completo.
Mi análisis: Este ataque es un claro ejemplo de la evolución de las ciberamenazas: los atacantes ya no hackean la seguridad, atacan la confianza de los usuarios a través de canales de distribución legítimos. La compra de extensiones con posterior infección mediante actualizaciones es una tendencia alarmante que pone en duda el propio modelo de seguridad de las tiendas de navegadores. Los usuarios deberían reconsiderar sus hábitos: minimizar la cantidad de extensiones y auditar regularmente sus permisos de acceso.