Ciberseguridad

19 extensiones de Chrome y Edge ocultaban malware para robar contraseñas y criptomonedas

Socket detectó 18 extensiones de Chrome y una de Edge capaces de robar credenciales, sesiones y datos de wallets; algunas tenían decenas de miles de usuarios.

Investigadores de seguridad han identificado 19 extensiones para Google Chrome y Microsoft Edge que distribuían un framework de malware capaz de robar credenciales, datos de sesiones, historial de navegación e información de monederos de criptomonedas. La investigación de Socket contabiliza 18 extensiones de Chrome y una de Edge vinculadas a la misma operación.

El caso resulta especialmente relevante porque varias de las extensiones comenzaron funcionando de forma legítima. Según los investigadores, las primeras versiones ofrecían las funciones anunciadas y posteriormente recibían actualizaciones que introducían el código malicioso.

Cinco extensiones legítimas fueron compradas y posteriormente modificadas

Socket divide las extensiones detectadas en dos grupos. Catorce fueron creadas directamente por el actor de amenazas, mientras que otras cinco habían sido desarrolladas originalmente por terceros y posteriormente fueron adquiridas por los atacantes.

Entre estas últimas se encontraba Enable Right Click & Copy – Smart Unlock + OCR. La extensión tenía alrededor de 70.000 usuarios de Chrome cuando se introdujo la funcionalidad maliciosa. Una variante relacionada para Edge sumaba aproximadamente otros 10.000 usuarios, lo que elevaba la superficie potencial de exposición a unas 80.000 instalaciones. Esa cifra no significa que todos esos usuarios recibieran la versión maliciosa ni que todos sufrieran un robo de datos.

Estas son las 19 extensiones identificadas

  • Enable Right Click & Copy – Smart Unlock + OCR
  • RapidLens – Google Lens for Screen Search & Images
  • QuickLens – Search Screen with Google Lens
  • Password Protect PDF
  • Allow Copy – Select & Enable Right Click
  • PixelCheck
  • Creative Library – Ad Spy Tool
  • Website Traffic Checker: MirrorSphere SEO Stats
  • Site Signal – Website Traffic & SEO Checker
  • SEO Pulse Pro – Website Traffic & SEO Analyzer
  • Private Crypto News Reader
  • Blockfolio: Address Monitor
  • Crypto Rates & Fiat Converter
  • Crypto Alerter: Price Alarms & Volatility Warnings
  • DeFi Pulse Tracker
  • Crypto Price Badge: Quick Glance
  • Multi-Chain Explorer
  • LedgerLook: Wallet Checker
  • Meta & Facebook Ad Library Spy – Save Ads, Finder, Downloader | FeedX-Ray

El malware podía robar contraseñas y vaciar wallets

Las extensiones compartían una arquitectura modular que permitía comunicarse con servidores de comando y control y descargar diferentes cargas maliciosas. Socket documentó módulos destinados a atacar wallets compatibles con redes como Ethereum, Solana y Tron, además de herramientas para capturar credenciales y datos introducidos en formularios web.

La campaña también podía manipular botones reales de conexión y operaciones de criptomonedas en páginas web para intentar hacer que el usuario autorizara transacciones controladas por los atacantes.

Otro módulo estaba diseñado para imitar interfaces relacionadas con Ledger y Trezor. Las páginas falsas solicitaban frases de recuperación de 12, 18 o 24 palabras, información que permitiría tomar el control completo de un monedero si la víctima la introducía.

Los investigadores también observaron mecanismos capaces de recopilar cookies, tokens de autorización y otra información procedente de sesiones iniciadas en servicios como Coinbase, Binance, Kraken, KuCoin, Bybit, OKX, MEXC y MetaMask.

El malware también podía registrar formularios e historial

Las capacidades no se limitaban a las criptomonedas. Uno de los componentes podía vigilar campos de texto, correo electrónico y contraseña en las páginas visitadas y enviar los datos introducidos a infraestructura controlada por los atacantes.

Socket identificó además un módulo dedicado a extraer el historial del navegador y componentes orientados a Facebook y LinkedIn. Otro mecanismo mostraba falsas notificaciones de actualización del navegador diseñadas para engañar al usuario y llevarlo a ejecutar acciones adicionales.

La campaña se remonta al menos a 2024

Socket denomina Superior a esta operación y relaciona sus técnicas con una campaña documentada desde febrero de 2024. Las versiones maliciosas concretas analizadas en esta investigación fueron publicadas durante los últimos meses, pero la infraestructura y los patrones técnicos apuntan a una actividad más prolongada.

La utilización de actualizaciones automáticas aumenta el riesgo de este tipo de ataques. Una extensión puede ganarse la confianza de los usuarios durante meses y cambiar de comportamiento después de una actualización sin necesidad de una nueva instalación manual.

Qué deben hacer los usuarios afectados

Google y Microsoft han retirado las extensiones maliciosas señaladas de sus respectivas tiendas, según la información publicada posteriormente sobre la campaña. Sin embargo, eliminar una extensión de una tienda no implica necesariamente que desaparezca de todos los navegadores donde ya estaba instalada.

Los usuarios que tengan instalada alguna de las extensiones identificadas deben eliminarla del navegador. Socket también recomienda revisar periódicamente las extensiones instaladas y desinstalar aquellas que ya no sean necesarias o resulten sospechosas, ya que incluso una herramienta originalmente legítima puede cambiar de propietario y recibir posteriormente una actualización maliciosa.