¿Eres de los que instala extensiones en Chrome sin pensarlo dos veces? Si la respuesta es sí, es hora de detenerse un momento y repensar esta rutina. Una investigación reciente reveló que más de 100 extensiones maliciosas de Chrome han estado haciendo de las suyas desde febrero de 2024, haciéndose pasar por herramientas útiles, pero escondiendo un lado oscuro: robo de credenciales, secuestro de sesiones, inyección de anuncios, y más.

No estamos hablando de malware oculto en rincones oscuros de internet. Estas extensiones estaban disponibles en la propia Chrome Web Store (CWS) de Google, presentándose como utilidades inofensivas para productividad, redes VPN, herramientas de marketing o incluso servicios de criptomonedas y banca. Pero una vez instaladas, comenzaban su verdadero trabajo: espiar, manipular y robar.

¿Cómo funciona este engaño?

El informe, compartido por el equipo de inteligencia de DomainTools, arroja luz sobre esta campaña masiva que hasta ahora no tiene un actor identificado detrás. El modus operandi es inquietantemente sofisticado:

Ad
  1. Creación de sitios web señuelo: Los ciberdelincuentes desarrollan páginas que imitan servicios reales como DeepSeek, Manus, DeBank, FortiVPN y Site Stats.

  2. Promoción engañosa: Utilizan redes sociales como Facebook e incluso anuncios pagados para atraer usuarios desprevenidos.

  3. Distribución a través de la Chrome Web Store: Las extensiones están disponibles para descarga directa desde la tienda oficial, lo que les da un aire de legitimidad.

Una vez instaladas, estas extensiones reciben permisos excesivos gracias a cómo están configuradas mediante el archivo manifest.json. Esto les permite:

  • Acceder a todos los sitios que visitas.

  • Extraer cookies y credenciales.

  • Ejecutar código desde servidores remotos.

  • Redirigir el tráfico a sitios maliciosos.

  • Inyectar anuncios no deseados directamente en las páginas.

Como si fuera poco, muchas de estas extensiones utilizan técnicas avanzadas para eludir políticas de seguridad como la Content Security Policy (CSP), usando elementos temporales en el DOM del navegador para activar scripts maliciosos de forma discreta.

¿Cómo llegaban los usuarios a estas trampas?

Todavía no hay total claridad sobre cómo se atrae a las víctimas, pero las teorías más sólidas apuntan a:

  • Campañas de phishing por correo o mensajería.

  • Anuncios engañosos en redes sociales, especialmente en plataformas como Facebook.

  • Resultados manipulados en motores de búsqueda, tanto dentro como fuera de la Chrome Web Store.

Este enfoque múltiple permite a los atacantes llegar a una audiencia masiva, especialmente usuarios que no están muy familiarizados con los peligros ocultos detrás de una “simple” extensión del navegador.

Por ahora, Google ha eliminado las extensiones identificadas. Pero el hecho de que más de 100 complementos maliciosos lograran infiltrarse en su tienda oficial plantea serias preguntas sobre los mecanismos de revisión y control de calidad.

La situación recuerda a incidentes pasados en los que apps maliciosas lograron colarse en las tiendas oficiales de Android o incluso en otras plataformas.

Ingeniería social y manipulación digital

Parte del éxito de esta campaña se debe a la forma inteligente en la que manipulan tanto a usuarios como al sistema de reputación de la Web Store. Por ejemplo, DomainTools detectó que algunas extensiones redirigían a los usuarios que les daban calificaciones bajas (1-3 estrellas) a formularios privados en dominios controlados por los atacantes. En cambio, si dabas 4 o 5 estrellas, te enviaban directamente a la página oficial de reseñas para que dejaras tu opinión positiva.

Este tipo de tácticas busca inflar artificialmente la reputación de las extensiones, haciendo que parezcan más confiables de lo que realmente son. Y en un entorno donde muchos usuarios instalan extensiones basándose en la puntuación general, es una estrategia que puede tener mucho impacto.

Lo más preocupante es que, aunque se hayan eliminado estas extensiones, los atacantes pueden volver con nuevos nombres, nuevos sitios y nuevas campañas. DomainTools ha identificado más de 100 sitios web falsos relacionados, y no se descarta que existan aún más que todavía no han sido detectados.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre