Diecinueve extensiones para Chrome han distribuido un framework de malware capaz de vaciar carteras de criptomonedas, robar credenciales y sesiones de exchanges, y extraer el historial de navegación. La firma de seguridad Socket descubrió la operación, activa desde principios de 2024, y advierte de que el código malicioso también inyecta scripts para mostrar falsas actualizaciones del navegador con las que engañar a los usuarios.
Según el informe de Socket, la campaña incluye 19 módulos distintos, cada uno con una función específica y pensado para ser altamente extensible. Muchas de las extensiones, cuando se publicaron por primera vez en la Chrome Web Store, ofrecían la funcionalidad anunciada sin rastro de código malicioso. Cinco de ellas fueron adquiridas más tarde de sus creadores originales y, mediante actualizaciones automáticas, recibieron el malware. Un ejemplo es Enable Right Click Copy Smart Unlock + OCR, que contaba con al menos 70.000 usuarios en Chrome y 10.000 en Edge en el momento en que se volvió maliciosa. Google retiró la extensión de su tienda en cuanto detectó el problema, pero la versión para Edge seguía disponible cuando Socket publicó su investigación.
Cómo elude las protecciones del navegador
Una vez instalada, la extensión abre una conexión cifrada por WebSocket con servidores de comando y control, desde donde descarga módulos adicionales en JavaScript. El primer paso consiste en eliminar las cabeceras de Content Security Policy (CSP) de cada web que visitáis, la protección que normalmente impide cargar scripts no autorizados. Sin esa barrera, el malware inyecta código a través de elementos HTML ocultos en cualquier página.
Socket ha documentado módulos capaces de drenar carteras en redes compatibles con EVM, Solana y Tron secuestrando los botones legítimos de Connect Wallet y Swap. Este diseño modular permite a los atacantes adaptar el ataque a cada wallet sin necesidad de publicar una nueva versión de la extensión. Otro módulo sustituye las páginas oficiales de Ledger y Trezor por webs de phishing que imitan el proceso de introducción de la frase semilla, con el objetivo de robarla directamente.
Robo de contraseñas en redes sociales e historial
El framework roba también sesiones activas, tokens de acceso, datos de cuenta y saldos en exchanges como Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit y en el propio MetaMask. Estas plataformas concentran gran parte del volumen diario de operaciones con criptomonedas, así que una sesión robada puede traducirse en pérdidas económicas inmediatas.
Además, el malware registra las credenciales y los datos introducidos en formularios de cualquier web, recopila información de las cuentas de Facebook y LinkedIn, y exfiltra el historial completo de navegación. Socket ha detectado también un módulo que muestra falsas ventanas de actualización del navegador al estilo ClickFix, que instruyen a la víctima para ejecutar comandos facilitados por los propios atacantes. Socket advierte, además, de que el framework podría incluir módulos adicionales aún no detectados y de que, a medida que evolucione, es probable que se desplieguen nuevas cargas útiles, algo que ya ha ocurrido con las extensiones adquiridas a sus creadores originales.
Este es el listado de extensiones maliciosas para Chrome que se acaban de detectar:
- Enable Right Click & Copy — Smart Unlock + OCR.
- RapidLens – Google Lens for Screen Search & Images.
- QuickLens – Search Screen with Google Lens.
- Password Protect PDF.
- Allow Copy – Select & Enable Right Click.
- PixelCheck.
- Creative Library – Ad Spy Tool.
- Website Traffic Checker: MirrorSphere SEO Stats.
- Site Signal – Website Traffic & SEO Checker.
- SEO Pulse Pro – Website Traffic & SEO Analyzer.
- Private Crypto News Reader.
- Blockfolio: Address Monitor.
- Crypto Rates & Fiat Converter.
- Crypto Alerter: Price Alarms & Volatility Warnings.
- DeFi Pulse Tracker.
- Crypto Price Badge: Quick Glance.
- Multi-Chain Explorer.
- LedgerLook: Wallet Checker.
- Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray.
Qué hacer si tenías instalada alguna de las 19 extensiones
Si habéis tenido instalada cualquiera de las extensiones señaladas por Socket, debéis asumir que vuestras credenciales están comprometidas y cambiar de inmediato las contraseñas de las cuentas afectadas.
Quienes tengan criptomonedas expuestas deberían trasladar sus fondos a una cartera recién creada cuanto antes, ya que la frase semilla o las claves privadas podrían haber quedado en manos de los atacantes. Entre las extensiones señaladas figuran nombres como RapidLens, QuickLens, Password Protect PDF, Crypto Rates Fiat Converter o DeFi Pulse Tracker, además de la ya mencionada Enable Right Click Copy Smart Unlock + OCR. En el momento de publicarse la investigación, ninguna de las 19 extensiones seguía disponible en la Chrome Web Store, aunque la versión de Enable Right Click Copy Smart Unlock + OCR para Edge continuaba activa; conviene comprobar directamente en la tienda de Microsoft si sigue disponible antes de descartar el riesgo.
Socket incluyó en su informe la lista completa de identificadores y los dominios usados para las comunicaciones de comando y control, un recurso que permite a otros equipos de seguridad bloquear esas conexiones.
