Qué estaban haciendo las extensiones maliciosas
Investigadores de seguridad han descubierto un marco de malware coordinado oculto dentro de múltiples extensiones de navegador disponibles para Google Chrome y Microsoft Edge. En lugar de realizar una única acción maliciosa, el marco funcionaba por módulos, lo que significa que los atacantes podían implementar de forma remota diferentes capacidades según lo que quisieran extraer de la máquina de la víctima.
Según los hallazgos, el marco de malware era capaz de robar criptomonedas, recopilar datos personales sensibles y copiar silenciosamente el historial del navegador. También inyectaba los llamados señuelos ClickFix, una técnica de ingeniería social que engaña a los usuarios para que peguen comandos maliciosos en su sistema o ejecuten scripts bajo la apariencia de solucionar un problema técnico. En conjunto, estas capacidades brindaban a los atacantes un kit de herramientas flexible: robo financiero a través de billeteras de criptomonedas, vigilancia mediante el registro de historial y datos, y un mayor compromiso a través del engaño estilo ClickFix.
Esto es lo que hace que el descubrimiento sea notable. No era una única extensión rogue con una característica mala. Era infraestructura diseñada para ser actualizada y reutilizada, lo que significa que las mismas extensiones podrían haberse utilizado para diferentes ataques a lo largo del tiempo sin que los usuarios notaran un cambio en el comportamiento.
Por qué la verificación de Chrome Web Store sigue sin detectar estas amenazas
Los mercados de extensiones de navegador enfrentan un problema persistente: el código malicioso a menudo se introduce o activa después de que una extensión ya ha pasado la revisión y se ha ganado la confianza del usuario. Una extensión podría funcionar exactamente como se anuncia al inicio, solo para recibir más tarde una actualización que añade silenciosamente módulos de robo de datos. Debido a que las extensiones suelen solicitar permisos amplios desde el principio (por ejemplo, para leer y cambiar datos en los sitios web que visitas), los usuarios tienen poca visibilidad sobre lo que realmente hace una extensión después de la instalación.
Este incidente no es un caso aislado. Chrome y Edge han lidiado con problemas similares antes. En un caso ampliamente cubierto, una extensión de navegador utilizada por más de 1.6 millones de usuarios fue retirada después de que los investigadores descubrieran que incluía spyware. En otro, los atacantes crearon una versión falsificada de una popular herramienta de limpieza que parcheaba silenciosamente Chrome para permitir el espionaje. El patrón es consistente: la familiaridad y la base de usuarios instalada se convierten en la superficie de ataque, no la vulnerabilidad en sí.
Qué significa esto para ti: revisar y eliminar extensiones riesgosas
Si usas Chrome o Edge, esta noticia es un recordatorio de tratar las extensiones del navegador con el mismo escrutinio que aplicarías a cualquier software con acceso a tus cuentas y herramientas financieras. Algunos pasos prácticos pueden reducir significativamente tu exposición.
Comienza abriendo el administrador de extensiones de tu navegador y revisando cada elemento instalado, no solo aquellos que recuerdas haber añadido. Pregúntate si todavía usas cada una y si realmente necesita los permisos que se le han otorgado. Las extensiones que solicitan acceso para "leer y cambiar todos tus datos en todos los sitios web" merecen especial atención, especialmente si no se han actualizado recientemente o si la información del desarrollador parece vaga o desconocida.
Si tienes instaladas extensiones de billetera de criptomonedas en el navegador, verifica tu actividad de billetera y tu historial de transacciones para detectar algo no autorizado. Considera mover tenencias significativas de criptomonedas a billeteras de hardware que nunca expongan claves privadas al software basado en navegador. Y si recientemente has seguido algún aviso que te pida pegar un comando en una terminal o ejecutar un script para "arreglar" un problema del navegador, trátalo como una señal de alerta en lugar de un paso de solución de problemas, ya que ese comportamiento refleja la técnica ClickFix descrita en esta campaña.
Añadiendo capas de defensa: gestores de contraseñas, higiene de extensiones y uso de VPN
Ninguna herramienta única elimina el riesgo que representan las extensiones maliciosas, pero las defensas en capas marcan una diferencia real. Un gestor de contraseñas de buena reputación, como Dashlane, puede limitar el daño si las credenciales se exponen al almacenar contraseñas únicas y fuertes por sitio y alertarte sobre inicios de sesión comprometidos, en lugar de depender de contraseñas guardadas en el navegador que las extensiones maliciosas podrían acceder potencialmente.
Más allá de eso, una buena higiene de extensiones importa más que cualquier producto de seguridad individual. Instala extensiones solo de desarrolladores que reconozcas, revisa los permisos antes de aceptar actualizaciones y elimina periódicamente cualquier cosa que ya no uses. Una VPN no evitará que una extensión maliciosa lea datos dentro de tu navegador, pero sí añade una capa de protección para tu tráfico de red y puede ayudar a enmascarar tu actividad de un seguimiento más amplio, lo cual es útil como parte de una estrategia de privacidad más amplia en lugar de una solución independiente.
Conclusiones clave
El descubrimiento de un marco de malware que opera a través de extensiones de Chrome y Edge subraya un tema recurrente en la seguridad del navegador: la confianza en una extensión hoy no garantiza seguridad mañana. Las campañas de robo de criptomonedas mediante extensiones maliciosas de Chrome tienen éxito precisamente porque las actualizaciones pueden introducir silenciosamente nuevas capacidades mucho después de la instalación.
Tómate unos minutos esta semana para auditar tus extensiones instaladas, elimina cualquier cosa innecesaria y revisa tu actividad de billetera de criptomonedas para detectar anomalías. Combina ese hábito con un gestor de contraseñas y un escepticismo general hacia cualquier aviso que te pida ejecutar comandos desconocidos. Estos pequeños pasos consistentes son mucho más efectivos que reaccionar solo después de que el daño esté hecho.




