Descubrimiento de Extensiones Maliciosas
Investigadores en ciberseguridad han descubierto una campaña que involucra 19 extensiones de navegador maliciosas diseñadas para robar criptomonedas. Según el informe de Socket, estas extensiones (18 para Google Chrome y una para Microsoft Edge) fueron publicadas o modificadas en los últimos seis meses.
Detalles de la Campaña
La firma de seguridad sugiere que la operación podría haberse iniciado en febrero de 2024. En algunos casos, los atacantes desarrollaron extensiones que inicialmente parecían legítimas, mientras que en otros adquirieron extensiones existentes de sus desarrolladores originales antes de convertirlas en maliciosas.
De las 19 extensiones identificadas por Socket, 14 fueron creadas por el actor de la amenaza y 5 fueron compradas a autores legítimos. La extensión más peligrosa fue
«Enable Right Click & Copy — Smart Unlock + OCR»
, que contaba con aproximadamente 70,000 usuarios en su versión de Chrome cuando se introdujo su funcionalidad maliciosa. Por otro lado, la versión de Edge tenía alrededor de 10,000 usuarios.
Impacto y Consecuencias
La extensión de Chrome ha sido eliminada de la Chrome Web Store, según Socket, aunque la versión de Edge aún permanece activa. Los investigadores de Socket también descubrieron que el malware elimina las protecciones de Content Security Policy de los sitios web.
La firma ha detectado un drenador de carteras de criptomonedas multi-cadena que apunta a carteras compatibles con EVM, Solana y Tron. Este malware puede manipular botones legítimos de
«Conectar Cartera»
y
«Intercambiar»
para redirigir a los usuarios a flujos de transacciones controlados por los atacantes.
Modus Operandi del Malware
Otros módulos están diseñados para engañar a los usuarios de carteras de hardware, mostrando páginas de recuperación o actualización falsas de Ledger y Trezor, con el fin de que las víctimas ingresen sus frases semilla. La campaña también incluye módulos que cosechan sesiones autenticadas e información de cuentas de plataformas de criptomonedas como Binance, Coinbase, Kraken, OKX, MEXC, KuCoin y Bybit, así como de MetaMask.
Módulos adicionales apuntan a cuentas de Facebook y LinkedIn, roban el historial de navegación y despliegan páginas de actualización de navegador falsas al estilo ClickFix, entre otros.
Recomendaciones de Seguridad
Socket aconseja a los usuarios revisar regularmente las extensiones de navegador instaladas y eliminar aquellas que resulten sospechosas.