Roban criptomonedas a 80.000 usuarios con extensiones falsas de Chrome

by Tecnoandroid
Roban criptomonedas a 80.000 usuarios con extensiones falsas de Chrome - extensiones falsas Chrome

Robo de criptomonedas a través de extensiones maliciosas de Google Chrome: es lo que ha golpeado a decenas de miles de usuarios, con al menos 80.000 personas que han visto comprometidos sus fondos digitales sin darse cuenta de nada. No es un caso aislado, sino que se suma a una lista ya bastante larga de campañas dirigidas contra la tienda de complementos del navegador, donde los atacantes han sabido moverse con paciencia y astucia. Aquí va lo que ha pasado y, sobre todo, qué se puede hacer para no acabar en la trampa.

El mecanismo detrás de estos ataques combina dos caminos que funcionan por separado pero apuntan al mismo objetivo. Por un lado están las extensiones falsas, esas que imitan a la perfección aplicaciones de billeteras de criptomonedas muy conocidas, con la esperanza de que el usuario las confunda con las auténticas. Por otro lado, algo más sofisticado, entra en juego el ataque a la cadena de suministro: los delincuentes se apoderan de las cuentas de desarrolladores legítimos y, desde ahí, empujan actualizaciones cargadas de código malicioso hacia complementos que ya tenían millones de instalaciones. Y el usuario ni se entera, porque a la vista todo sigue exactamente igual.

El secuestro de 16 extensiones legítimas para Chrome

Una investigación de ciberseguridad puso el foco en al menos 16 extensiones de Chrome que hasta ese momento se daban por seguras y que terminaron modificadas después de que alguien accediera a las cuentas de sus creadores. El fraude, detectado entre 2020 y 2021, tocó a 3,2 millones de usuarios sin que ninguno notara el cambio. La razón es sencilla: las actualizaciones llegaban solas, de forma automática, desde el canal oficial de cada complemento.

Entre las herramientas comprometidas aparecían nombres como Blipshot, Emoji Keyboard, WAToolkit, Color Changer for YouTube, Video Effects for YouTube and Audio Enhancer, Page Refresh, Wistia Video Downloader, Super Dark Mode y varios bloqueadores de anuncios, entre ellos Adblock für Chrome. El código malicioso insertado servía para recolectar datos de navegación, alterar resultados de búsqueda y colar anuncios fraudulentos en las páginas que se visitaban. Todo aprovechando los permisos que los propios usuarios habían concedido al instalar la extensión original, cuando aún era limpia.

Link affiliato

Lo que hace tan escurridizo a este tipo de ataque es precisamente su discreción. El complemento conserva su nombre, su icono y la función que siempre tuvo. Cambia solo el código que corre por debajo, en segundo plano, donde nadie mira.

Google retiró en 2020 decenas de extensiones parecidas

No es la primera vez que la tienda del navegador se ve salpicada por este tipo de historias. En 2020 Google eliminó de golpe 49 extensiones de Chrome que suplantaban aplicaciones de billeteras de criptomonedas bastante extendidas, entre ellas Ledger, Trezor, Jaxx, Electrum, MyEtherWallet y Exodus. Todas se presentaban como versiones oficiales de esas herramientas, con un único fin: facilitar el robo de las credenciales de acceso a los fondos guardados en cada cartera.

Fuente
Imagen: softzone.es

Related Articles