Detectan 19 extensiones de Chrome y Edge con código para robar criptomonedas

Socket ha identificado 18 extensiones de Chrome y una de Microsoft Edge vinculadas a la campaña Superior, capaces de sustraer secretos de carteras, credenciales y criptomonedas.

Amenazas
Detectan 19 extensiones de Chrome y Edge con código para robar criptomonedas

El 28 de agosto de 2026, investigadores de ciberseguridad identificaron un conjunto de 18 extensiones de Google Chrome y una de Microsoft Edge con funciones para robar secretos de carteras y drenar criptomonedas. Socket rastrea la actividad bajo el nombre Superior y sitúa sus posibles inicios en febrero de 2024.

Según Karlo Zanki, de Socket, el grupo de extensiones comparte código y técnicas operativas. El actor adquiría extensiones legítimas o publicaba inicialmente versiones limpias y, después de acumular descargas, distribuía actualizaciones con comportamiento malicioso. Catorce extensiones fueron creadas por el propio actor y cinco fueron compradas a sus propietarios anteriores.

Entre las extensiones identificadas figuran Enable Right Click & Copy — Smart Unlock + OCR, RapidLens - Google Lens for Screen Search & Images, QuickLens - Search Screen with Google Lens, Private Crypto News Reader, Blockfolio: Address Monitor, Crypto Rates & Fiat Converter, DeFi Pulse Tracker y LedgerLook: Wallet Checker. Enable Right Click & Copy — Smart Unlock + OCR reúne una base de instalación potencial de 80.000 usuarios entre Chrome y Edge.

Las extensiones pueden conectarse a servidores de mando y control mediante conexiones WebSocket persistentes. Su estructura permite rotar el endpoint de C2 y recibir dinámicamente el destino de la exfiltración, lo que facilita distribuir a las víctimas entre distintas infraestructuras y reducir el riesgo de detección.

El código malicioso incluye módulos para drenar carteras multicadena, obtener frases semilla de dispositivos hardware, sustraer cuentas de exchanges y carteras, capturar credenciales y formularios, robar cuentas de Facebook y LinkedIn e interceptar el historial del navegador. También incorpora una funcionalidad de tipo ClickFix que muestra una falsa actualización del navegador para inducir al usuario a copiar y pegar un comando malicioso.

En el caso de QuickLens, el código elimina las cabeceras Content Security Policy de las páginas y permite inyectar módulos JavaScript mediante content scripts. Annex Security y monxresearch-sec ya habían señalado anteriormente esta extensión por distribuir malware, inyectar código arbitrario y recopilar información sensible. El responsable de la campaña aún no ha sido identificado.

Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email