Imagen ilustrativa generada con IA
Extensiones de Chrome y Edge convertidas en malware: 19 módulos para robar criptomonedas, frases semilla y sesiones
Descubre cómo extensiones de Chrome y Edge convertidas en malware usan 19 módulos para robar criptomonedas, frases semilla y sesiones de usuario.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El 30 de agosto de 2026, Socket, empresa de seguridad de aplicaciones, publicó los detalles de una campaña que aprovechó extensiones para Google Chrome y Microsoft Edge para distribuir un framework malicioso en JavaScript. El framework se describe como altamente extensible: los investigadores identificaron 19 módulos con funciones diversas y advierten que podrían añadirse nuevos payloads con el tiempo. La actividad podría haber comenzado a principios de 2024.
Un framework modular inyectado mediante actualizaciones de extensiones
Socket observó que muchas extensiones, en el momento de su primera publicación, ofrecían las funcionalidades prometidas y no contenían código dañino. Cinco de ellas fueron adquiridas a sus creadores originales e infectadas posteriormente mediante actualizaciones automáticas. Este método permitió transformar herramientas aparentemente legítimas en malware sin que los usuarios tuvieran que instalar nada nuevo.
En el plano técnico, tras la instalación, el código malicioso establece una conexión WebSocket cifrada con los servidores de comando y control (C2). Desde allí descarga módulos JavaScript adicionales. En cada sitio visitado elimina las cabeceras Content Security Policy (CSP) e inyecta scripts mediante elementos HTML ocultos. En la práctica, la protección que los navegadores utilizan para limitar la ejecución de código no autorizado queda desactivada.
Los 19 módulos observados cubren funciones diversas: algunos vacían monederos, otros roban credenciales y otros registran lo que el usuario teclea en los formularios.
Las 19 extensiones implicadas y el caso de 80.000 usuarios
El caso más destacado es el de "Enable Right Click & Copy — Smart Unlock + OCR". Cuando se volvió maliciosa, contaba con al menos 70.000 usuarios en Chrome y 10.000 en Edge. Google la eliminó de la Chrome Web Store; en el momento de la publicación del informe de Socket, la versión para Edge seguía disponible en Microsoft Edge Add-ons.
En el momento de la publicación, ninguna de las extensiones maliciosas estaba presente en la Chrome Web Store, mientras que en la tienda de Edge algunas seguían estando disponibles para descargar. Socket publicó la lista completa de IDs, útil para verificar una instalación sospechosa.
| ID de extensión | Nombre de la extensión |
|---|---|
| pkoccklolohdacbfooifnpebakpbeipc | Enable Right Click & Copy — Smart Unlock + OCR |
| fegckejpfnlmfgkfjpinlbgmeeijjkel | RapidLens - Google Lens for Screen Search & Images |
| kdenlnncndfnhkognokgfpabgkgehodd | QuickLens - Search Screen with Google Lens |
| jamminefolhgepgihbmcjjhgldbfcikp | Password Protect PDF |
| inmkjedjdhgpknjogbjomhnbgdccckkg | Allow Copy - Select & Enable Right Click (Edge extension) |
| fcgdejjichpgfaaafflplhfijcnieopb | PixelCheck |
| cfpnjdbpojpcongfaefcamjbaolpelcd | Creative Library - Ad Spy Tool |
| aapdalkmclfaahehnmicbglkohkldhne | Website Traffic Checker: MirrorSphere SEO Stats |
| dkdadldmiefjldmegbjbnhhfddnkhlhm | Site Signal - Website Traffic & SEO Checker |
| fjmlhlkccegopebcllcmafahkmeejpph | SEO Pulse Pro - Website Traffic & SEO Analyzer |
| iekoapohahgmogbagegmcgplbkikcgke | Private Crypto News Reader |
| ahpnnnjbnfbhoikhohglpohnoocjcoco | Blockfolio: Address Monitor |
| oeacadlaclegkkkdehjmiifnjhcekclj | Crypto Rates & Fiat Converter |
| jmlgannjlbliikgcaieomgmcnfplglea | Crypto Alerter: Price Alarms & Volatility Warnings |
| lhmcajhgadanidbopgaoobjlldegjmke | DeFi Pulse Tracker |
| gfackggoapepdmnjnkblogdcjpgcjiak | Crypto Price Badge: Quick Glance |
| hfijkbdkpidafdbeebnnkhfccildbcle | Multi-Chain Explorer |
| pcngchfbfgejllcbhmeadjhiebebiome | LedgerLook: Wallet Checker |
| aodkjdeghbjiaienipfjkbpcikkacbcp | Meta & Facebook Ad Library Spy — Save Ads, Finder, Downloader | FeedX-Ray |
Qué hacen los módulos maliciosos: monederos, exchanges y falsas actualizaciones
Los módulos identificados por Socket incluyen ataques directos a las criptomonedas. Algunos vacían monederos EVM, Solana y Tron manipulando los botones legítimos "Connect Wallet" y "Swap" presentes en los sitios DeFi. Otro módulo sustituye las páginas de Ledger y Trezor por versiones de phishing creíbles para robar las frases semilla, las frases de recuperación que dan acceso completo a los fondos.
En el frente de los exchanges, el malware apunta a sesiones, tokens, datos de cuenta y saldos en Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit y MetaMask. Paralelamente, registra credenciales y datos introducidos en los formularios de todos los sitios visitados, recopila información de cuentas de Facebook y LinkedIn y exfiltra el historial del navegador.
Un módulo muestra además falsas actualizaciones del navegador al estilo ClickFix: la víctima ve un aviso que la convence para ejecutar comandos proporcionados por los atacantes, convirtiendo el simple robo de datos en un posible acceso directo al sistema.
Las consecuencias para los usuarios afectados
Quienes hayan instalado una de las extensiones enumeradas deben considerar sus credenciales comprometidas. La infección expone contraseñas, sesiones, tokens, datos de formularios, historial de navegación, datos de cuenta y saldos de monederos. Los poseedores de criptomonedas corren un riesgo concreto de perder los fondos, porque los módulos pueden firmar transacciones o robar las claves de recuperación.
No se indicaron versiones específicas: el criterio de verificación es la presencia de la extensión con el ID correspondiente. El daño no depende de la versión del navegador, sino de la extensión instalada.
Qué hacer de inmediato: eliminación, nuevas contraseñas y verificación en Edge
Socket recomienda algunas acciones inmediatas. En primer lugar, eliminar manualmente las extensiones sospechosas de Chrome y Edge. Después, cambiar las contraseñas de todas las cuentas en riesgo, dando prioridad a exchanges, monederos, redes sociales y servicios bancarios. Quienes posean criptomonedas deberían transferir los fondos a un monedero de nueva creación, no derivado del comprometido, lo antes posible.
Los usuarios de Edge necesitan una verificación manual: a la fecha del informe, algunas extensiones seguían disponibles en Microsoft Edge Add-ons, por lo que la eliminación automática no está garantizada. El informe completo de Socket incluye los indicadores de compromiso (IoC), entre ellos los ID de las extensiones y los dominios utilizados para la comunicación con los servidores de comando y control: deben usarse para verificar los registros de red y bloquear posibles conexiones residuales.
Si una extensión ya ha sido eliminada pero el sistema ha estado expuesto, cambiar las credenciales y mover los fondos sigue siendo la medida más urgente. El framework está diseñado para recibir nuevos módulos: la limpieza del navegador no elimina el riesgo mientras las credenciales y los monederos sigan siendo los mismos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
