Un nuevo informe de la mano de la empresa de ciberseguridad Koi Security, bajo el nombre de RedDirection, ha identificado un problema crítico de seguridad para los usuarios de Google Chrome y Microsoft Edge. El motivo no es otro que la identificación de, al menos, una docena de extensiones maliciosas descargables desde la propia Chrome Web Store. Pero lo más grave es que si sumamos las descargas entre todas, se han descargado 2.300.000 veces.
Estas extensiones, que a simple vista son funciones útiles e inofensivas como selectores de color o teclados de emojis, guardan una puerta trasera donde esconden un código pensado para espiarnos y redirigir nuestra navegación a webs dañinas. Pero lo más preocupante, si cabe, es que varias de ellas contaban con cientos de reseñas positivas en Google y la propia verificación de la plataforma de Mountain View. Por lo que podemos hacernos una idea del daño que ha causado esa falsa verificación de seguridad.
Pero la pericia de los que diseñaron dichas extensiones ha sido aprovechar el sistema de actualización automática del navegador para introducir el código en versiones posteriores. Por lo que, aunque ha sido un plan ilícito, no lo ha sido menos elaborado.
Las extensiones maliciosas que se han detectado
Este hallazgo de extensiones maliciosas en la Chrome Web Store ha puesto sobre la mesa una vez más un problema que tiene ya largo recorrido con la plataforma de extensiones de Google, ya que no es la primera vez que se detectan extensiones dañinas. Según dicho informe de Koi Security, junto a análisis de la empresa Kaspersky, al menos doce extensiones que parecen inofensivas han estado recopilando datos de navegación y exponiendo a los usuarios a riesgos de seguridad. Estas extensiones suman más de 1.7 millones de descargas en Google Chrome, pero también ha afectado a Edge con 600.000 de descargas. En conjunto, han infectado a más de 2,3 millones de usuarios.
El método de ataque se basaba en el abuso de la API «chrome.webRequest». Esta interfaz, que es totalmente legítima en muchas funciones, se utilizaba por el malware para interceptar y registrar todas las peticiones de red del usuario. Y eran precisamente estos datos los que se enviaban a un servidor C&C, desde donde se podía redirigir a los usuarios a sitios de phishing o inyectar código malicioso en páginas seguras.
Listado de extensiones maliciosas detectadas
| Nombre de la Extensión | Funcionalidad Aparente | Riesgo Principal |
|---|---|---|
| Colour Picker Tool, Eye – Geco colorpick | Selector de colores | Redirección de tráfico y robo de datos |
| Emoji keyboard online – copy&paste your emoji | Teclado de emojis | Redirección de tráfico y robo de datos |
| Free Weather Forecast / Weather | Pronóstico del tiempo | Redirección de tráfico y robo de datos |
| Video Speed Controller – VCideo manager | Control de velocidad de vídeo | Redirección de tráfico y robo de datos |
| Unlock Discord – VPN Proxy | VPN para desbloquear Discord | Redirección de tráfico y robo de datos |
| Dark Theme – Dark Reader for Chrome | Modo oscuro para sitios web | Redirección de tráfico y robo de datos |
| Volume Max – Ultimate Sound Booster | Amplificador de volumen | Redirección de tráfico y robo de datos |
| Unblock TikTok – Seamless Access | VPN para desbloquear TikTok | Redirección de tráfico y robo de datos |
| Unlock YouTube VPN | VPN para desbloquear YouTube | Redirección de tráfico y robo de datos |
Lo más negligente de este listado es que han sido verificadas por Google y cuentan con decenas, a veces centenas, de valoraciones positivas. Lo que generó un entorno de confianza alrededor de ellas que ha hecho bajar la guardia a los usuarios.
Qué podemos hacer si estamos afectados
Esta campaña, que ha recibido el nombre de «RedDirection», saca a la luz la necesidad de extremar las precauciones, ya que incluso las verificaciones de seguridad de las plataformas pueden fallar. Y desde la propia Koi Security aconsejan que se eliminen dichas extensiones de inmediato. Es más, aún no han sido retiradas todas por parte de Chrome y Edge. Tras consultar sus canales de comunicación corporativos, tampoco han emitido ninguna declaración oficial de los hechos.
Si tu navegador cuenta con cualquiera de estas extensiones, también deberías limpiar los datos de navegación y hacer un análisis de malware en tu PC, ya sea a través de Windows Defender o del antivirus de que dispongas.
Como siempre decimos desde Softzone, a la hora de instalar una extensión, debes estar muy atento a los permisos que solicite. E igualmente, siempre debes tener en cuenta el funcionamiento del navegador.
