Ciberseguridad

Extensiones maliciosas en Chrome y Edge robaron criptomonedas y datos del navegador

Socket reveló una campaña que utilizó 19 extensiones para los navegadores Google Chrome y Microsoft Edge con el fin de distribuir un marco de software malicioso capaz de robar criptomonedas, datos de cuentas e historial de navegación, además de inyectar páginas fraudulentas de tipo ClickFix. Los resultados de la investigación indican que la actividad pudo haber comenzado a principios de 2024 y que algunas extensiones se transformaron en herramientas maliciosas después de que los atacantes se apoderaran de ellas y las actualizaran automáticamente.

2026-08-30
4 min de lectura
8 visitas
فريق تحرير certi.news
Extensiones maliciosas en Chrome y Edge robaron criptomonedas y datos del navegador

La empresa de seguridad de aplicaciones Socket reveló una campaña maliciosa que explotó extensiones de los navegadores Google Chrome y Microsoft Edge para distribuir un marco extensible capaz de cargar múltiples módulos JavaScript destinados a robar criptomonedas, datos confidenciales e historial de navegación, además de inyectar señuelos fraudulentos de tipo ClickFix. La empresa afirma que en la campaña se identificaron 19 módulos maliciosos, cada uno con una función diferente, mientras que los atacantes podrían añadir nuevos módulos a medida que evolucione el marco.

Los resultados de la investigación indican que la actividad quizá estuviera en marcha desde principios de 2024. Muchas de las extensiones ofrecían las funciones anunciadas cuando se publicaron por primera vez en Chrome Web Store, antes de ser inyectadas con software malicioso mediante actualizaciones automáticas después de que los atacantes se apoderaran de cinco extensiones de sus desarrolladores originales.

¿Cómo funcionaban las extensiones?

Después de instalar la extensión, el software establece una conexión cifrada mediante WebSocket con servidores de mando y control, y luego descarga módulos JavaScript. También elimina las cabeceras de la política de seguridad de contenido (CSP) de los sitios que visita el usuario e inyecta scripts maliciosos dentro de las páginas web mediante elementos HTML ocultos.

Entre las capacidades detectadas por Socket se encontraban el vaciado de monederos EVM, Solana y Tron mediante el secuestro de los botones «Connect Wallet» y «Swap», así como la sustitución de los sitios de Ledger y Trezor por páginas de phishing que solicitan las frases de recuperación. Otros módulos podían robar sesiones, tokens, datos de cuentas y saldos de Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit y MetaMask, además de registrar credenciales y campos de formularios, recopilar información de Facebook y LinkedIn y extraer el historial de navegación.

La campaña también incluía mensajes de ClickFix presentados como actualizaciones falsas del navegador, que intentaban convencer a la víctima para ejecutar comandos determinados por el atacante. Esto significa que el riesgo no se limita al robo de datos almacenados en el navegador, sino que se extiende a convertir al propio usuario en un canal para ejecutar instrucciones adicionales.

Extensiones identificadas por Socket

La lista publicada incluye los siguientes nombres e identificadores de extensiones:

  • Enable Right Click & Copy — Smart Unlock + OCR — pkoccklolohdacbfooifnpebakpbeipc
  • RapidLens - Google Lens for Screen Search & Images — fegckejpfnlmfgkfjpinlbgmeeijjkel
  • QuickLens - Search Screen with Google Lens — kdenlnncndfnhkognokgfpabgkgehodd
  • Password Protect PDF — jamminefolhgepgihbmcjjhgldbfcikp
  • Allow Copy - Select & Enable Right Click — inmkjedjdhgpknjogbjomhnbgdccckkg
  • PixelCheck — fcgdejjichpgfaaafflplhfijcnieopb
  • Creative Library - Ad Spy Tool — cfpnjdbpojpcongfaefcamjbaolpelcd
  • Website Traffic Checker: MirrorSphere SEO Stats — aapdalkmclfaahehnmicbglkohkldhne
  • Site Signal - Website Traffic & SEO Checker — dkdadldmiefjldmegbjbnhhfddnkhlhm
  • SEO Pulse Pro - Website Traffic & SEO Analyzer — fjmlhlkccegopebcllcmafahkmeejpph
  • Private Crypto News Reader — iekoapohahgmogbagegmcplbkikcgke
  • Blockfolio: Address Monitor — ahpnnnjbnfbhoikhohglpohnoocjcoco
  • Crypto Rates & Fiat Converter — oeacadlaclegkkkdehjmiifnjhcekclj
  • Crypto Alerter: Price Alarms & Volatility Warnings — jmlgannjlbliikgcaieomgmcnfplglea
  • DeFi Pulse Tracker — lhmcajhgadanidbopgaoobjlldegjmke
  • Crypto Price Badge: Quick Glance — gfackggoapepdmnjnkblogdcjpgcjiak
  • Multi-Chain Explorer — hfijkbdkpidafdbeebnnkhfccildbcle
  • LedgerLook: Wallet Checker — pcngchfbfgejllcbhmeadjhiebebiome
  • Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray — aodkjdeghbjiaienipfjkbpcikkacbcp

¿Qué deberían hacer los usuarios?

Google eliminó la extensión Enable Right Click & Copy — Smart Unlock + OCR de Chrome Web Store después de detectar el riesgo, pero la versión para Edge seguía disponible cuando se publicó el informe de Socket. Socket indicó que ninguna de las extensiones maliciosas seguía disponible en Chrome Web Store en el momento de publicar el informe, aunque esto no elimina el impacto de las instalaciones anteriores.

Quienes hayan instalado previamente alguna de las extensiones incluidas en la lista deberían asumir la posibilidad de que sus credenciales se hayan filtrado y cambiar las contraseñas utilizadas en las cuentas afectadas. Socket también recomienda a los titulares de criptomonedas afectados transferir sus activos a un monedero nuevo lo antes posible. La lista publicada y los identificadores de los servidores de mando y control constituyen un punto práctico de verificación, mientras que el número de módulos que los atacantes podrían añadir posteriormente y el alcance completo del impacto siguen siendo preguntas abiertas en esta campaña.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias