Más de 100 extensiones maliciosas en la Chrome Web Store oficial están intentando robar tokens Bearer de OAuth2 de Google, desplegar puertas traseras y llevar a cabo fraude publicitario. Así lo revelan investigadores de la empresa de seguridad de aplicaciones Socket, quienes detectaron una campaña coordinada que utiliza la misma infraestructura de mando y control (C2).
El actor de amenazas publicó las extensiones bajo cinco identidades editoriales distintas y en múltiples categorías: clientes laterales de Telegram, juegos de tragamonedas y Keno, mejoradores de YouTube y TikTok, una herramienta de traducción de texto y utilidades varias. Según los investigadores, la campaña utiliza un backend central alojado en un VPS de Contabo, con varios subdominios dedicados al secuestro de sesiones, recolección de identidades, ejecución de comandos y operaciones de monetización.
Socket encontró indicios de una operación rusa de malware como servicio (MaaS), basándose en comentarios en el código relacionados con autenticación y robo de sesiones.
Recolección de datos y secuestro de cuentas
El grupo más grande, compuesto por 78 extensiones, inyecta HTML controlado por el atacante en la interfaz de usuario mediante la propiedad 'innerHTML'. El segundo grupo, con 54 extensiones, utiliza 'chrome.identity.getAuthToken' para recolectar el correo electrónico, nombre, foto de perfil e ID de cuenta de Google de la víctima. También roban el token Bearer de OAuth2 de Google, un token de acceso de corta duración que permite a las aplicaciones acceder a los datos del usuario o actuar en su nombre.
Un tercer lote de 45 extensiones incluye una función oculta que se ejecuta al iniciar el navegador y actúa como una puerta trasera que obtiene comandos del C2 y puede abrir URLs arbitrarias sin necesidad de interacción del usuario. Una extensión destacada por Socket como "la más grave" roba sesiones de Telegram Web cada 15 segundos, extrayendo datos de sesión de 'localStorage' y el token de sesión de Telegram Web, y enviando la información al C2.
La extensión también maneja un mensaje entrante (set_session_changed) que realiza la operación inversa: borra el localStorage de la víctima, lo sobrescribe con datos de sesión proporcionados por el actor de amenazas y fuerza la recarga de Telegram. Esto permite al operador cambiar el navegador de cualquier víctima a una cuenta de Telegram diferente sin que la víctima lo sepa.
Los investigadores también encontraron tres extensiones que eliminan cabeceras de seguridad e inyectan anuncios en YouTube y TikTok, una que proxifica solicitudes de traducción a través de un servidor malicioso, y una extensión inactiva de robo de sesiones de Telegram que utiliza infraestructura escalonada. Socket notificó a Google sobre la campaña, pero advierte que todas las extensiones maliciosas aún estaban disponibles en Chrome Web Store al momento de publicar su informe.
BleepingComputer confirma que muchas de las extensiones listadas en el informe de Socket aún están disponibles al momento de publicación. Hemos contactado a Google para obtener comentarios, pero no hemos recibido respuesta. Se recomienda a los usuarios buscar en sus extensiones instaladas los IDs publicados por Socket y desinstalar inmediatamente cualquier coincidencia.




















Deja una respuesta