Extensiones fraudulentas de Firefox suplantan wallets Web3 para robar criptomonedas
Introducción
En las últimas semanas, la comunidad de ciberseguridad ha detectado una campaña sofisticada dirigida a usuarios de criptomonedas mediante la distribución de extensiones maliciosas para Mozilla Firefox. Según el equipo de investigación de amenazas de Socket, al menos 40 extensiones se han hecho pasar por wallets legítimas como OKX, Rabby Wallet, TronLink y otros productos Web3 populares. Estas extensiones han sido diseñadas para robar credenciales y activos digitales de los usuarios, señalando una evolución preocupante en las técnicas de ataque dirigidas al ecosistema de criptomonedas.
Contexto del Incidente
La investigación revela que las extensiones forman parte de un conjunto más amplio de 77 add-ons maliciosos, todos ellos compartiendo código fuente y una infraestructura común. Esta campaña, bautizada como “Offside Wallet Theft Factory”, ha estado activa principalmente en el repositorio oficial de extensiones de Firefox, lo que amplifica el riesgo al aprovechar la confianza de los usuarios en la plataforma oficial de Mozilla.
El auge de las aplicaciones descentralizadas (dApps) y la adopción masiva de wallets Web3 han convertido a los navegadores web en un vector privilegiado para los atacantes. Las extensiones maliciosas aprovechan la familiaridad del usuario con interfaces legítimas para engañarlos y extraer información confidencial sin levantar sospechas inmediatas.
Detalles Técnicos
Las extensiones identificadas suplantan interfaces y funcionalidades de wallets reconocidas, interfiriendo en el proceso de gestión de claves privadas y semillas criptográficas. Aunque no se ha asignado todavía un CVE específico, el vector de ataque se basa en la ingeniería social y la suplantación visual (técnica MITRE ATT&CK: T1204.002 – Malicious Browser Extensions).
Una vez instaladas, las extensiones maliciosas interceptan y exfiltran datos sensibles, incluyendo frases de recuperación, llaves privadas y hasta credenciales de acceso a servicios de intercambio. Los datos robados se transmiten a servidores de comando y control alojados en jurisdicciones opacas, a menudo a través de canales cifrados para dificultar la detección. Los indicadores de compromiso (IoC) incluyen dominios poco habituales, certificados autofirmados y patrones de tráfico HTTP(S) anómalos desde el proceso del navegador.
El análisis de la infraestructura revela que los atacantes reutilizan plantillas de código y recursos gráficos oficiales, haciendo que las extensiones fraudulentas sean prácticamente indistinguibles de las originales para usuarios no expertos. Además, algunas variantes integran capacidades para auto-actualizarse o instalar otros complementos maliciosos, ampliando la superficie de ataque.
Impacto y Riesgos
El impacto de la campaña es significativo: según las estimaciones, cientos de usuarios han visto comprometidos sus activos digitales, con pérdidas que podrían superar los siete dígitos en euros. La naturaleza automatizada del robo y la rapidez en la transferencia de fondos dificultan la recuperación, agravando la exposición de las víctimas.
Para empresas y usuarios que operan en sectores financieros o gestionan activos digitales, el riesgo se multiplica. Además de la pérdida directa de fondos, existe un impacto reputacional y legal, especialmente en jurisdicciones bajo la regulación GDPR y la inminente NIS2, que exigen notificación de incidentes y protección reforzada de datos personales.
Medidas de Mitigación y Recomendaciones
Se recomienda a los equipos de seguridad y administradores de sistemas:
– Auditar los complementos instalados en los navegadores corporativos, eliminando cualquier extensión sospechosa o no verificada.
– Configurar políticas de grupo (GPO) para restringir la instalación de extensiones no aprobadas.
– Monitorizar activamente los logs de acceso y el tráfico saliente en busca de patrones anómalos asociados a wallets Web3.
– Promover el uso de navegadores y wallets en entornos aislados (sandboxing) y hardware wallets para la gestión de activos críticos.
– Aplicar soluciones EDR y sandboxing para la detección temprana de comportamientos maliciosos en endpoints.
Opinión de Expertos
Expertos en ciberseguridad como David Barroso (CounterCraft) señalan que “el incremento de campañas dirigidas a la Web3 confirma que el navegador es la próxima frontera crítica de ataque”. Añade que la falta de revisiones exhaustivas en los repositorios oficiales contribuye a la proliferación de estas amenazas.
Por su parte, investigadores de Socket remarcan la necesidad de reforzar los procesos de revisión de extensiones, integrando análisis automatizados de código y reputación antes de su publicación. Destacan también la importancia de educar al usuario final sobre las señales de alerta y los riesgos asociados a la gestión de criptomonedas desde navegadores web.
Implicaciones para Empresas y Usuarios
Para las empresas, la campaña Offside Wallet Theft Factory supone un recordatorio urgente sobre la necesidad de implementar políticas de seguridad robustas en la gestión de extensiones y la protección de activos digitales. Los usuarios particulares, especialmente aquellos involucrados en trading o inversión en criptomonedas, deben extremar precauciones y validar siempre la procedencia de las extensiones antes de su instalación.
Las organizaciones sujetas a GDPR o NIS2 deben considerar estos incidentes como brechas de seguridad que pueden requerir notificación a las autoridades y a los afectados. El incumplimiento puede dar lugar a sanciones económicas y daños reputacionales considerables.
Conclusiones
La aparición de campañas masivas de robo de criptomonedas mediante extensiones de navegador marca un hito preocupante en la evolución de las amenazas contra el ecosistema Web3. La sofisticación de los ataques y su distribución a través de repositorios oficiales exige una respuesta coordinada tanto por parte de los proveedores de software como de los equipos de seguridad corporativos. La vigilancia, la formación y la adopción de tecnologías de protección avanzadas serán claves para mitigar este tipo de riesgos en el futuro inmediato.
(Fuente: feeds.feedburner.com)
