Estensioni Chrome ed Edge trasformate in malware: 19 moduli per rubare crypto, seed phrase e sessioni
Malware

Imagen ilustrativa generada con IA

Extensiones de Chrome y Edge convertidas en malware: 19 módulos para robar criptomonedas, frases semilla y sesiones

Descubre cómo extensiones de Chrome y Edge convertidas en malware usan 19 módulos para robar criptomonedas, frases semilla y sesiones de usuario.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El 30 de agosto de 2026, Socket, empresa de seguridad de aplicaciones, publicó los detalles de una campaña que aprovechó extensiones para Google Chrome y Microsoft Edge para distribuir un framework malicioso en JavaScript. El framework se describe como altamente extensible: los investigadores identificaron 19 módulos con funciones diversas y advierten que podrían añadirse nuevos payloads con el tiempo. La actividad podría haber comenzado a principios de 2024.

Un framework modular inyectado mediante actualizaciones de extensiones

Socket observó que muchas extensiones, en el momento de su primera publicación, ofrecían las funcionalidades prometidas y no contenían código dañino. Cinco de ellas fueron adquiridas a sus creadores originales e infectadas posteriormente mediante actualizaciones automáticas. Este método permitió transformar herramientas aparentemente legítimas en malware sin que los usuarios tuvieran que instalar nada nuevo.

En el plano técnico, tras la instalación, el código malicioso establece una conexión WebSocket cifrada con los servidores de comando y control (C2). Desde allí descarga módulos JavaScript adicionales. En cada sitio visitado elimina las cabeceras Content Security Policy (CSP) e inyecta scripts mediante elementos HTML ocultos. En la práctica, la protección que los navegadores utilizan para limitar la ejecución de código no autorizado queda desactivada.

Los 19 módulos observados cubren funciones diversas: algunos vacían monederos, otros roban credenciales y otros registran lo que el usuario teclea en los formularios.

Las 19 extensiones implicadas y el caso de 80.000 usuarios

El caso más destacado es el de "Enable Right Click & Copy — Smart Unlock + OCR". Cuando se volvió maliciosa, contaba con al menos 70.000 usuarios en Chrome y 10.000 en Edge. Google la eliminó de la Chrome Web Store; en el momento de la publicación del informe de Socket, la versión para Edge seguía disponible en Microsoft Edge Add-ons.

En el momento de la publicación, ninguna de las extensiones maliciosas estaba presente en la Chrome Web Store, mientras que en la tienda de Edge algunas seguían estando disponibles para descargar. Socket publicó la lista completa de IDs, útil para verificar una instalación sospechosa.

ID de extensión Nombre de la extensión
pkoccklolohdacbfooifnpebakpbeipc Enable Right Click & Copy — Smart Unlock + OCR
fegckejpfnlmfgkfjpinlbgmeeijjkel RapidLens - Google Lens for Screen Search & Images
kdenlnncndfnhkognokgfpabgkgehodd QuickLens - Search Screen with Google Lens
jamminefolhgepgihbmcjjhgldbfcikp Password Protect PDF
inmkjedjdhgpknjogbjomhnbgdccckkg Allow Copy - Select & Enable Right Click (Edge extension)
fcgdejjichpgfaaafflplhfijcnieopb PixelCheck
cfpnjdbpojpcongfaefcamjbaolpelcd Creative Library - Ad Spy Tool
aapdalkmclfaahehnmicbglkohkldhne Website Traffic Checker: MirrorSphere SEO Stats
dkdadldmiefjldmegbjbnhhfddnkhlhm Site Signal - Website Traffic & SEO Checker
fjmlhlkccegopebcllcmafahkmeejpph SEO Pulse Pro - Website Traffic & SEO Analyzer
iekoapohahgmogbagegmcgplbkikcgke Private Crypto News Reader
ahpnnnjbnfbhoikhohglpohnoocjcoco Blockfolio: Address Monitor
oeacadlaclegkkkdehjmiifnjhcekclj Crypto Rates & Fiat Converter
jmlgannjlbliikgcaieomgmcnfplglea Crypto Alerter: Price Alarms & Volatility Warnings
lhmcajhgadanidbopgaoobjlldegjmke DeFi Pulse Tracker
gfackggoapepdmnjnkblogdcjpgcjiak Crypto Price Badge: Quick Glance
hfijkbdkpidafdbeebnnkhfccildbcle Multi-Chain Explorer
pcngchfbfgejllcbhmeadjhiebebiome LedgerLook: Wallet Checker
aodkjdeghbjiaienipfjkbpcikkacbcp Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray

Qué hacen los módulos maliciosos: monederos, exchanges y falsas actualizaciones

Los módulos identificados por Socket incluyen ataques directos a las criptomonedas. Algunos vacían monederos EVM, Solana y Tron manipulando los botones legítimos "Connect Wallet" y "Swap" presentes en los sitios DeFi. Otro módulo sustituye las páginas de Ledger y Trezor por versiones de phishing creíbles para robar las frases semilla, las frases de recuperación que dan acceso completo a los fondos.

En el frente de los exchanges, el malware apunta a sesiones, tokens, datos de cuenta y saldos en Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit y MetaMask. Paralelamente, registra credenciales y datos introducidos en los formularios de todos los sitios visitados, recopila información de cuentas de Facebook y LinkedIn y exfiltra el historial del navegador.

Un módulo muestra además falsas actualizaciones del navegador al estilo ClickFix: la víctima ve un aviso que la convence para ejecutar comandos proporcionados por los atacantes, convirtiendo el simple robo de datos en un posible acceso directo al sistema.

Las consecuencias para los usuarios afectados

Quienes hayan instalado una de las extensiones enumeradas deben considerar sus credenciales comprometidas. La infección expone contraseñas, sesiones, tokens, datos de formularios, historial de navegación, datos de cuenta y saldos de monederos. Los poseedores de criptomonedas corren un riesgo concreto de perder los fondos, porque los módulos pueden firmar transacciones o robar las claves de recuperación.

No se indicaron versiones específicas: el criterio de verificación es la presencia de la extensión con el ID correspondiente. El daño no depende de la versión del navegador, sino de la extensión instalada.

Qué hacer de inmediato: eliminación, nuevas contraseñas y verificación en Edge

Socket recomienda algunas acciones inmediatas. En primer lugar, eliminar manualmente las extensiones sospechosas de Chrome y Edge. Después, cambiar las contraseñas de todas las cuentas en riesgo, dando prioridad a exchanges, monederos, redes sociales y servicios bancarios. Quienes posean criptomonedas deberían transferir los fondos a un monedero de nueva creación, no derivado del comprometido, lo antes posible.

Los usuarios de Edge necesitan una verificación manual: a la fecha del informe, algunas extensiones seguían disponibles en Microsoft Edge Add-ons, por lo que la eliminación automática no está garantizada. El informe completo de Socket incluye los indicadores de compromiso (IoC), entre ellos los ID de las extensiones y los dominios utilizados para la comunicación con los servidores de comando y control: deben usarse para verificar los registros de red y bloquear posibles conexiones residuales.

Si una extensión ya ha sido eliminada pero el sistema ha estado expuesto, cambiar las credenciales y mover los fondos sigue siendo la medida más urgente. El framework está diseñado para recibir nuevos módulos: la limpieza del navegador no elimina el riesgo mientras las credenciales y los monederos sigan siendo los mismos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosmalwareextensiones Chromeextensiones Edgecriptomonedasfrases semillasesionesseguridad informática
Volver al inicio