Extensiones de Chrome y Edge distribuyeron malware para robar criptomonedas y datos del navegador

Una campaña comprometió extensiones legítimas mediante actualizaciones maliciosas para robar credenciales, sesiones, historiales, activos digitales y datos de usuarios, además de mostrar señuelos ClickFix.

Amenazas
Extensiones de Chrome y Edge distribuyeron malware para robar criptomonedas y datos del navegador

El 30 de agosto de 2026, investigadores de Socket alertaron sobre una campaña que utilizó extensiones de Google Chrome y Microsoft Edge para distribuir un framework de malware modular. La infraestructura permitía desplegar componentes destinados a sustraer criptomonedas, credenciales, sesiones, historiales de navegación y otros datos sensibles, además de mostrar señuelos ClickFix.

La investigación apunta a que la operación podría estar activa desde principios de 2024. Según Socket, muchas de las extensiones ofrecían inicialmente la funcionalidad anunciada y no contenían código malicioso. En al menos cinco casos, los atacantes adquirieron las extensiones a sus desarrolladores originales y añadieron el malware mediante actualizaciones distribuidas automáticamente a los usuarios.

Entre las extensiones afectadas figura Enable Right Click & Copy — Smart Unlock + OCR, que alcanzó al menos 70.000 usuarios en Chrome cuando comenzó a actuar de forma maliciosa. En Microsoft Edge contaba con 10.000 instalaciones. Google detectó la amenaza y retiró la extensión de Chrome Web Store, aunque la versión para Edge continuaba disponible cuando Socket publicó su informe.

Una vez instalada, la carga maliciosa establece una conexión WebSocket cifrada con servidores de mando y control (C2), desde los que descarga módulos JavaScript. También elimina las cabeceras Content Security Policy (CSP) de los sitios visitados e inyecta scripts mediante elementos HTML ocultos. Socket identificó 19 módulos con funciones diferenciadas y una arquitectura diseñada para incorporar nuevas capacidades.

Entre las operaciones observadas se encuentra el vaciado de carteras EVM, Solana y Tron mediante el secuestro de botones legítimos como “Connect Wallet” y “Swap”. El malware también sustituye los sitios de Ledger y Trezor por páginas de phishing que imitan servicios legítimos para capturar frases semilla.

Los módulos pueden robar sesiones, tokens, datos de cuentas y saldos de Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit y MetaMask. Además, registran credenciales y datos introducidos en formularios de distintos sitios, recopilan información de cuentas de Facebook y LinkedIn, y exfiltran el historial del navegador.

Otra capacidad identificada consiste en mostrar falsas actualizaciones del navegador con el estilo de las campañas ClickFix. Estos señuelos instruyen a la víctima para ejecutar comandos proporcionados por el atacante, una técnica que puede ampliar el compromiso más allá de los datos accesibles desde la extensión.

La lista publicada por Socket incluye Enable Right Click & Copy — Smart Unlock + OCR, RapidLens - Google Lens for Screen Search & Images, QuickLens - Search Screen with Google Lens, Password Protect PDF, Allow Copy - Select & Enable Right Click, PixelCheck, Creative Library - Ad Spy Tool, Website Traffic Checker: MirrorSphere SEO Stats, Site Signal - Website Traffic & SEO Checker, SEO Pulse Pro - Website Traffic & SEO Analyzer, Private Crypto News Reader, Blockfolio: Address Monitor, Crypto Rates & Fiat Converter, Crypto Alerter: Price Alarms & Volatility Warnings, DeFi Pulse Tracker, Crypto Price Badge: Quick Glance, Multi-Chain Explorer, LedgerLook: Wallet Checker y Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray.

En el momento de la publicación, ninguna de las extensiones maliciosas seguía disponible en Chrome Web Store. Socket advierte, no obstante, de que el framework podría contar con más módulos y recibir nuevas cargas a medida que evolucione. La compañía también documentó los identificadores de las extensiones y los dominios empleados para las comunicaciones C2.

Los usuarios que hayan tenido instalada alguna de estas extensiones deben asumir que sus credenciales pueden haberse visto comprometidas y cambiar las contraseñas de acceso. Los propietarios de criptomonedas potencialmente afectados deberían trasladar sus activos a una cartera recién creada lo antes posible. Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email