Un framework modular convirtió extensiones legítimas de Chrome y Edge en ladrones de criptomonedas
La firma Socket documentó 19 módulos maliciosos distribuidos mediante extensiones de navegador que en su origen eran legítimas. Cinco fueron compradas a sus creadores y contaminadas por actualización automática.
La empresa de seguridad de aplicaciones Socket documentó una campaña que utilizó extensiones de Google Chrome y Microsoft Edge como vehículo de distribución de un framework de malware modular. El reporte, publicado el 30 de agosto de 2026, identifica 19 módulos maliciosos con propósitos diferenciados y una arquitectura que los investigadores describen como «altamente extensible».
El vector: extensiones que empezaron siendo legítimas
El hallazgo más relevante para cualquier responsable de seguridad corporativa está en el mecanismo de entrada. Según Socket, muchas de las extensiones ofrecían la funcionalidad anunciada y no contenían código malicioso al momento de su publicación original en la Chrome Web Store. Cinco de ellas fueron adquiridas a sus creadores originales y contaminadas después mediante actualizaciones que el navegador aplica de forma automática y silenciosa.
Un caso ilustrativo es la extensión «Enable Right Click & Copy — Smart Unlock + OCR», que contaba con al menos 70,000 usuarios en Chrome y 10,000 en Edge cuando cambió de comportamiento. Google la retiró de su tienda de complementos, aunque la versión de Edge permanecía disponible al momento de publicación del informe. La investigación indica que la operación estaría activa desde principios de 2024.
Qué hace el framework una vez instalado
Tras la instalación, el malware establece una conexión WebSocket cifrada con servidores de comando y control, descarga módulos JavaScript, elimina las cabeceras de Content Security Policy de cada sitio visitado e inyecta scripts mediante elementos HTML ocultos. Entre las capacidades observadas:
- Drenaje de billeteras EVM, Solana y Tron mediante el secuestro de los botones legítimos «Connect Wallet» y «Swap».
- Sustitución de los sitios de Ledger y Trezor por páginas de phishing de frase semilla.
- Robo de sesiones, tokens, datos de cuenta y balances en Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit y MetaMask.
- Registro de credenciales y entradas de formulario en todos los sitios visitados.
- Recolección de información de cuentas de Facebook y LinkedIn.
- Exfiltración del historial de navegación.
- Despliegue de señuelos tipo ClickFix con falsas actualizaciones de navegador.
Lectura de Tabuga Intelligence
La cadena de suministro del navegador es un punto ciego en la mayoría de los programas de seguridad empresarial en la región. Las políticas de endpoint suelen cubrir el software instalado en el sistema operativo y dejar la tienda de extensiones fuera del inventario de activos. Este caso muestra por qué esa omisión es costosa: la transferencia de propiedad de una extensión no genera ninguna alerta para el usuario final, y el canal de actualización automática convierte una herramienta confiable en un troyano sin intervención humana.
Para organizaciones dominicanas con exposición a activos digitales o con equipos que operan cuentas corporativas en plataformas financieras, la medida operativa inmediata es inventariar las extensiones permitidas, aplicar listas blancas por política de grupo y revisar los identificadores publicados por Socket junto con los dominios de comando y control incluidos en el informe.