Extensiones falsas de Firefox buscan frases de recuperación de Rabby y OKX

16 extensiones falsas de Firefox suplantaban a Rabby y OKX para interceptar frases de recuperación al importar monederos, según análisis de Socket.

Extensiones falsas de Firefox buscan frases de recuperación de Rabby y OKX
Malware

Imagen ilustrativa generada con IA

Dieciséis complementos copiaban interfaces de monederos de criptomonedas

Un grupo de 16 extensiones maliciosas para Mozilla Firefox se hacía pasar por Rabby Wallet, OKX Wallet y otras utilidades de navegador para robar credenciales de monederos de criptomonedas.

Según un análisis atribuido al investigador de Socket Joseph Edwards, los complementos buscaban frases de recuperación y claves privadas introducidas durante el proceso de importación de un monedero. Después, su código intentaba enviar esos secretos a una infraestructura controlada por los atacantes y alojada en Cloudflare Workers.

Cuatro extensiones imitaban Rabby Wallet y las otras 12 estaban dirigidas a usuarios de OKX Wallet. La información disponible no relaciona los identificadores de cada extensión con ninguna de las dos marcas.

Los hallazgos citados no indican que los productos legítimos Rabby Wallet u OKX Wallet se vieran comprometidos. La operación se basaba, en cambio, en extensiones falsas diseñadas para parecerse a programas de monedero de confianza.

Los 16 complementos corresponden a 16 registros de software malicioso, no a 16 víctimas confirmadas. El informe no ofrece cifras de víctimas ni de robos verificados, y tampoco aporta pruebas de que algún usuario concreto perdiera criptomonedas.

Según el informe, todas las extensiones identificadas se habían retirado a fecha de 5 de octubre de 2026. Que una extensión se haya eliminado de una tienda no permite saber por sí solo si sigue instalada en un perfil de Firefox existente, por lo que conviene comprobarlo directamente.

El robo de credenciales se produce al importar un monedero

Las extensiones maliciosas se presentaban como portales de monederos, utilidades con aspecto de aplicación de escritorio o herramientas para el navegador. El comportamiento peligroso se activaba cuando el usuario intentaba importar un monedero existente.

Para importar un monedero de criptomonedas suele ser necesario proporcionar información muy sensible, como una frase de recuperación o una clave privada. En las extensiones descritas, el código interceptaba esos datos cuando se introducían en la interfaz falsa e intentaba enviarlos a infraestructura controlada por los operadores.

Esta distinción es importante a la hora de evaluar la exposición. Instalar una de las extensiones suponía un riesgo potencial, pero las recomendaciones de urgencia del informe se dirigen a quienes también introdujeron una frase de recuperación o una clave privada auténticas.

Disponer de cualquiera de esos secretos puede permitir que un atacante tome el control del monedero asociado y transfiera sus activos. Sin embargo, los hallazgos disponibles no demuestran que todos los complementos consiguieran transmitir los datos capturados, que todas las instalaciones llegaran a la fase de importación ni que se vaciara algún monedero concreto.

Según el informe, todas las extensiones menos una se comunicaban con:

*.icy-star-f45c.workers[.]dev

El material no identifica cuál fue la excepción ni aporta otros indicadores de infraestructura.

Según el análisis, en esta actividad se utilizó Cloudflare Workers como infraestructura de alojamiento. Esto no significa que Cloudflare participara en la operación ni que se comprometiera su plataforma en general.

El cambio de identidad permitió mantener la operación

Socket considera que este grupo da continuidad a una actividad de extensiones maliciosas que documentó en agosto de 2026. La relación se estableció a partir de elementos técnicos y de diseño recurrentes, no de anuncios idénticos en las tiendas.

Según los investigadores, los operadores cambiaron los nombres de los paquetes, los números de versión, los ID de las extensiones, las descripciones y el aspecto visual. Al mismo tiempo, reutilizaron interfaces de monederos, lógica para procesar credenciales e infraestructura de red.

Esta rotación puede dificultar la detección si se basa únicamente en el nombre o la descripción pública de una extensión. Un complemento eliminado con una identidad puede volver a publicarse con otros metadatos y conservar las rutas de código y los servidores que facilitan el robo de credenciales.

El análisis apunta a que las oleadas observadas están relacionadas, pero los hallazgos facilitados no identifican a los operadores ni los atribuyen a un grupo de amenazas concreto. Tampoco precisan cuándo se publicó, instaló o utilizó por primera vez cada extensión contra una víctima.

El material citado no menciona ningún identificador CVE ni una clasificación formal de gravedad. Se describe una campaña de extensiones maliciosas, no la explotación de una vulnerabilidad documentada en Firefox, Rabby Wallet u OKX Wallet.

Lista completa de extensiones identificadas

Los usuarios y administradores deberían comparar las extensiones instaladas en Firefox con los identificadores y versiones exactos que aparecen a continuación:

  1. [email protected]@6.12.2
  2. [email protected]@8.1.18
  3. [email protected]@9.21.9
  4. [email protected]@4.12.24
  5. [email protected]@8.24.21
  6. [email protected]@2.1
  7. [email protected]@1.4
  8. [email protected]@4.21.8
  9. [email protected]@4.17.1
  10. [email protected]@1.4
  11. [email protected]@1.4
  12. [email protected]@1.4
  13. [email protected]@1.4
  14. [email protected]@1.4
  15. [email protected]@1.4
  16. [email protected]@1.4

Conviene tomar los identificadores como referencia fiable para la comprobación, ya que, según se informa, los operadores cambiaron los nombres, las descripciones y otros detalles de presentación. El informe no especifica cuáles de las entradas imitaban Rabby Wallet y cuáles imitaban OKX Wallet.

La eliminación de la tienda no sustituye a la comprobación local. Los usuarios pueden revisar los complementos instalados en Firefox y eliminar cualquier entrada que coincida con la lista, además de las extensiones que no reconozcan o ya no necesiten.

Quienes hayan introducido un secreto deben migrar sus monederos

Según el informe, quienes hayan introducido una frase de recuperación o una clave privada auténticas en una de estas interfaces deben considerar comprometido el monedero correspondiente.

Desinstalar la extensión no revoca un secreto que ya podría haberse capturado. La respuesta recomendada es crear un monedero nuevo desde un sistema limpio y transferirle los activos del monedero potencialmente expuesto.

Es importante seguir este orden:

  1. Utilizar un dispositivo o entorno de sistema limpio.
  2. Crear un monedero nuevo con credenciales recién generadas.
  3. Transferir los activos del monedero asociado a la frase o clave expuesta.
  4. Eliminar la extensión maliciosa y revisar los demás complementos instalados en el navegador.

No se debe importar la frase de recuperación potencialmente expuesta en el monedero de sustitución, porque eso mantendría la credencial comprometida en lugar de reemplazarla.

Las organizaciones que administran instalaciones de Firefox deberían auditar las extensiones desplegadas en sus entornos. El informe también recomienda aplicar controles de monitorización en tiempo de ejecución y basados en el comportamiento que permitan detectar actividades sospechosas de las extensiones, incluidos los intentos de recopilar credenciales o comunicarse con servicios remotos inesperados.

El material disponible no ofrece notificaciones confirmadas a las víctimas ni cifras de pérdidas de activos. Por tanto, la exposición debe evaluarse a partir de indicios locales: si se instaló alguna de las extensiones de la lista y si se introdujeron credenciales auténticas del monedero.

Otras campañas de extensiones muestran el riesgo general que entrañan los navegadores

El informe también aborda otras extensiones maliciosas o sospechosas, pero no las presenta como parte de este grupo de 16 complementos para monederos.

Según se informa, otra extensión independiente de Firefox, identificada como [email protected] y llamada «ID- Pay», se hace pasar por una utilidad de verificación de identidad para documentos PDF protegidos. Al parecer, puede obtener una carga útil remota e inyectar JavaScript en accounts.google[.]com para robar cookies de sesión.

Otro grupo distinto está formado por 32 extensiones para Chrome y Edge que se presentan como herramientas de productividad. Esta campaña, activa supuestamente desde marzo de 2025, recopila datos, vigila la navegación y puede sustituir la pestaña activa mediante una configuración enviada de forma remota. El informe la atribuye a un actor de amenazas de habla coreana.

Otros casos citados incluyen redirecciones de phishing relacionadas con monederos, extensiones de proxy en ruso y complementos acusados de recopilar conversaciones con chatbots de IA o ejecutar instrucciones enviadas de forma remota. Estos ejemplos ilustran el abuso de los permisos de las extensiones de navegador, pero no deben confundirse con los complementos falsos de Rabby y OKX.

En el caso de las extensiones para monederos de Firefox, el riesgo más claro se limita a quienes instalaron alguna de las 16 extensiones de la lista y revelaron una frase de recuperación o una clave privada auténticas. Que no haya cifras de pérdidas confirmadas no reduce la sensibilidad de esas credenciales.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →