Campaña maliciosa en extensiones de navegador
Investigadores de seguridad han descubierto una campaña maliciosa que afectaba a extensiones de Chrome y Edge, diseñada para robar criptomonedas y datos personales. La firma Socket, especializada en seguridad de aplicaciones, identificó un marco de malware que desplegaba módulos capaces de extraer información confidencial y manipular sitios web.
El análisis reveló 16 módulos maliciosos con funciones distintas y altamente extensibles. La operación, que pudo haber estado activa desde principios de 2024, se distribuía a través de extensiones aparentemente legítimas en las tiendas oficiales. Varias extensiones fueron adquiridas de sus desarrolladores originales e infectadas mediante actualizaciones automáticas.
Un ejemplo destacado es 'Enable Right Click & Copy — Smart Unlock + OCR', disponible tanto en Chrome como en Edge, con más de 70,000 usuarios en Chrome y 10,000 en Edge al volverse maliciosa. Google la eliminó de su tienda, pero la versión de Edge permaneció disponible por un tiempo.
Funcionamiento del malware
Una vez instalada, la extensión establecía una conexión WebSocket cifrada con servidores de comando y control (C2), descargaba módulos JavaScript, eliminaba las políticas de seguridad de contenido (CSP) de los sitios web e inyectaba scripts maliciosos en las páginas mediante elementos HTML ocultos.
- Drenado de billeteras EVM, Solana y Tron mediante el secuestro de botones legítimos como 'Conectar billetera' y 'Intercambiar'.
- Reemplazo de los sitios de Ledger y Trezor con páginas de phishing para capturar frases semilla.
- Robo de sesiones, tokens, datos de cuenta y saldos de Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit y MetaMask.
- Registro de credenciales y entradas de formularios en diversos sitios web.
- Recopilación de información de cuentas de Facebook y LinkedIn.
- Exfiltración del historial de navegación.
- Mostrar falsas actualizaciones de navegador estilo ClickFix que inducían a ejecutar comandos proporcionados por los atacantes.
Recomendaciones para los afectados
Socket advierte que el marco malicioso podría contener más módulos y que se esperan nuevas cargas útiles. En el momento del informe, ninguna de las extensiones maliciosas estaba disponible en Chrome Web Store. Los usuarios que hayan instalado estas extensiones deben asumir que sus credenciales han sido comprometidas y cambiar contraseñas. Se recomienda a los poseedores de criptomonedas transferir fondos a una billetera recién creada. Socket ha publicado la lista completa de identificadores de extensiones y dominios C2 para verificar si han sido afectados.




















Deja una respuesta