Por Canuto  

Una investigación de Socket identificó 77 extensiones vinculadas por código e infraestructura en Firefox; 40 fueron confirmadas como maliciosas y algunas capturaban frases de recuperación, claves privadas y credenciales.
***

  • Socket relacionó 77 identidades de extensiones y confirmó que 40 eran maliciosas.
  • Varias imitaban billeteras como OKX, Rabby Wallet y TronLink para capturar frases semilla.
  • La investigación advierte que quienes ingresaron sus claves deben trasladar los fondos a una nueva billetera.


Una campaña de extensiones falsas convirtió el navegador en una trampa para usuarios de criptomonedas

Usuarios de Firefox fueron blanco de una campaña que distribuyó extensiones falsas de billeteras y otros complementos aparentemente inofensivos, con el objetivo de capturar información capaz de permitir el robo de criptomonedas. La investigación de Socket vinculó 77 identidades mediante código compartido, infraestructura y patrones similares de publicación, y confirmó que 40 tenían comportamiento malicioso.

La actividad estuvo presente al menos entre marzo y agosto de 2026, según la investigación citada, mientras varias de las extensiones seguían activas cuando Socket presentó su reporte. La campaña resulta especialmente riesgosa porque algunos complementos construyeron durante meses una apariencia legítima, incluso mostrando resultados deportivos, antes de cambiar su función mediante actualizaciones posteriores.

Una red de identidades y disfraces digitales

Los complementos maliciosos se presentaban como productos conocidos del ecosistema Web3, entre ellos OKX, Rabby Wallet y TronLink. En algunos casos utilizaban caracteres visualmente parecidos a los nombres originales, una táctica que puede confundir a quienes buscan una extensión con prisa y no revisan con cuidado al desarrollador, el historial o la dirección del complemento.

Aproximadamente la mitad de las extensiones ofrecía una interfaz de billetera suficientemente convincente para solicitar al usuario que importara una cuenta existente. El formulario capturaba la frase de recuperación o la clave privada introducida, datos que permiten controlar los activos asociados y que nunca deberían compartirse con una extensión cuyo origen no pueda verificarse.

Socket también identificó 13 versiones modificadas de Rabby que, en apariencia, funcionaban con normalidad mientras enviaban a un servidor externo los datos de la cuenta almacenados cada vez que se guardaban. Otras cinco extensiones recopilaban credenciales guardadas y el contenido del portapapeles, dos fuentes de información que pueden exponer contraseñas, direcciones y datos copiados para operaciones con activos digitales.

El caso de una extensión que imitaba a OKX mostró por qué la cantidad de permisos solicitados no basta para determinar si un complemento es seguro. Solo pedía acceso al almacenamiento y a las pestañas porque no necesitaba explorar el navegador: cargaba una página remota y esperaba a que la víctima escribiera allí su frase de recuperación.

De resultados deportivos a ladrones de billeteras

Las otras 37 identidades relacionadas no aparentaban ser billeteras, sino generadores de contraseñas, alternadores del modo oscuro, VPN, convertidores de moneda y herramientas para tomar notas. Sin embargo, en lugar de cumplir esas funciones, ejecutaban aplicaciones de resultados deportivos en vivo y compartían una única credencial codificada y fija para acceder a un proveedor legítimo de datos deportivos.

La utilización de puntajes de fútbol, baloncesto, NBA y fútbol americano permitía que una extensión pareciera activa y útil, aunque su función real fuera distinta. Esa fachada también podía acumular instalaciones y reseñas antes de que el código cambiara, lo que hacía más difícil para un usuario identificar el riesgo únicamente a partir de la antigüedad visible del complemento.

Socket confirmó que nueve extensiones maliciosas comenzaron como aplicaciones de resultados deportivos bajo los mismos identificadores de Firefox. Actualizaciones posteriores reemplazaron aquel código por ladrones de billeteras, de modo que el nuevo malware heredó la base instalada y el historial de reseñas que la aplicación original había construido.

Los investigadores denominaron a la operación Fábrica de Robo de Billeteras Offside, aunque aclararon que todavía no han establecido la existencia de un único operador detrás de cada extensión. Esa cautela es relevante porque los vínculos técnicos prueban relaciones entre identidades, código e infraestructura, pero no necesariamente permiten atribuir toda la actividad a una sola organización.

Qué deben hacer los usuarios afectados

Socket recomendó considerar permanentemente comprometida cualquier billetera cuya frase de recuperación o clave privada haya sido introducida en una de estas extensiones. Desinstalar el complemento elimina el software local, pero no revoca la información que ya pudo enviarse a terceros ni impide que alguien utilice posteriormente las credenciales sustraídas.

La medida indicada por los investigadores consiste en trasladar los fondos a una billetera nueva, creada con una frase de recuperación que nunca haya sido ingresada en el complemento sospechoso. La prioridad debe ser proteger los activos antes de investigar el origen del problema, porque mantener fondos en una cuenta cuya clave pudo filtrarse conserva el riesgo de un movimiento no autorizado.

El episodio también evidencia que una interfaz familiar no demuestra autenticidad y que los permisos aparentemente limitados pueden ocultar un flujo de robo basado en páginas remotas. Para reducir la exposición, los usuarios deben descargar extensiones desde fuentes verificables, comprobar cuidadosamente el nombre del desarrollador y desconfiar de cualquier billetera que solicite una frase semilla dentro del navegador.

Las extensiones de navegador se han convertido en una vía recurrente para el robo de criptomonedas, debido a que operan cerca de las cuentas, contraseñas y datos que los usuarios emplean para administrar sus activos. La combinación de marcas conocidas, reseñas heredadas y cambios silenciosos de código puede convertir una instalación aparentemente rutinaria en un riesgo financiero directo.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín