Mi análisis ha revelado una tendencia alarmante: al menos 18 extensiones maliciosas para Google Chrome y una para Microsoft Edge se están utilizando activamente para robar criptomonedas y credenciales de usuarios en todo el mundo, incluido un número significativo de rusos. La audiencia combinada de dos versiones de uno de los complementos más peligrosos alcanzó las 80 000 personas, lo que convierte esta amenaza en una de las más grandes del año en curso.
Durante un análisis técnico detallado, he determinado que estas extensiones cargan un marco modular diseñado específicamente para robar criptomonedas, contraseñas e historial del navegador. Como vector de ataque adicional, muestran anuncios publicitarios a las víctimas. Los primeros rastros de actividad de esta campaña se remontan a 2024, lo que indica una preparación larga y minuciosa por parte de los atacantes.
Por qué son peligrosas las extensiones para los rusos
Estos complementos no solo interceptan los datos que el usuario introduce en cualquier sitio web, sino que también recopilan información de cuentas de Facebook (propiedad de Meta, declarada extremista en la Federación Rusa) y LinkedIn (bloqueado en Rusia), además de extraer el historial completo de navegación. La amenaza es de carácter global: cualquiera que haya instalado una extensión infectada está en riesgo, por lo que los usuarios rusos corren el mismo peligro que el resto.
Un detalle crítico: en el momento de la publicación, cinco de las dieciséis extensiones en Chrome Web Store no contenían código malicioso. Los atacantes las compraban a sus desarrolladores originales y las infectaban mediante actualizaciones automáticas. Esto significa que los módulos se expanden gradualmente: las funciones maliciosas se añaden según sea necesario, lo que hace que su detección sea especialmente difícil.
Uno de estos complementos — Enable Right Click & Copy — Smart Unlock + OCR — funcionaba en Chrome y Edge. En el momento de la infección, su base en Chrome superaba las 70 000 personas, y en Edge rondaba las 10 000. Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store; sin embargo, según los datos disponibles, la versión para Edge seguía disponible en la tienda de Microsoft.
Cómo funciona el programa malicioso
Tras la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos de JavaScript. Luego elimina las cabeceras Content Security Policy (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos, lo que permite interceptar datos en exchanges de criptomonedas y otros servicios en línea.
Los módulos pueden vaciar carteras EVM, Solana y Tron, sustituyendo los botones «Conectar cartera» y «Intercambiar». Los sitios de carteras de hardware Ledger y Trezor son suplantados con páginas de phishing para extraer frases semilla. El código malicioso roba activos y datos de cuentas de los mayores exchanges — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit — así como de la cartera MetaMask. Una función adicional son las notificaciones falsas de actualización del navegador, mediante las cuales se empuja a la víctima a acciones que profundizan la infección.
Toda esta actividad ocurre de forma invisible para el usuario: externamente, la extensión realiza la tarea declarada, mientras el robo ocurre en segundo plano. Por eso el peligro pasó desapercibido durante tanto tiempo.
Otras amenazas para los propietarios de criptomonedas
Paralelamente, también estoy registrando otros vectores de ataque. Los estafadores crean servicios falsos de verificación de direcciones cripto por posible implicación en lavado de dinero y violación de sanciones (AML), mediante los cuales engañan a los propietarios de activos. En otro caso, los hackers explotaron una vulnerabilidad en la función «Compartir pantalla» del sistema operativo macOS de Apple, obteniendo a través de ella acceso no autorizado a las computadoras de las víctimas.
Mi recomendación como analista: cambie inmediatamente sus contraseñas y considere sus datos comprometidos si ha instalado extensiones sospechosas. Quienes hayan almacenado criptomonedas en las carteras afectadas deberían transferir los activos a nuevas direcciones. Revisar regularmente la lista de extensiones activas es un hábito básico pero extremadamente eficaz que puede salvar sus fondos. En la era de las amenazas modulares, la precaución al instalar cualquier complemento de terceros es la única protección fiable.