-
Seis extensiones de Chrome y Firefox fueron vinculadas con una campaña dirigida a usuarios.
-
La campaña buscaba obtener información de cuentas, wallets y tokens de acceso almacenados.
Una campaña de extensiones maliciosas para Chrome y Firefox amenaza a usuarios de criptomonedas al aprovechar sesiones abiertas en el navegador para extraer información de cuentas, wallets con criptomonedas y datos de autenticación.
El equipo de investigación de amenazas de Socket identificó seis extensiones vinculadas con la campaña mediante elementos compartidos y ataques dirigidos a usuarios de servicios de trading de criptomonedas. Entre las extensiones señaladas están Axiom Trade, Terminal, J7Tracker y VREO para Chrome, además de VREO y Orbit Tracker para Firefox.
Según la investigación, J7Tracker y las dos versiones de VREO contienen el mismo componente malicioso, diseñado para recopilar información de usuarios que ya habían iniciado sesión. Entre los datos que puede obtener se encuentran información de la cuenta, datos relacionados con la wallet y tokens de acceso. Esta información posteriormente es enviada a infraestructura controlada por los atacantes.
En el caso de Axiom Trade y Terminal, el código malicioso extrae historial de publicaciones y vincula herramientas de comercio de criptomonedas clonadas.
Orbit Tracker apareció semanas después en Firefox con una implementación diferente, pero mantiene el mismo objetivo: acceder a información de usuarios pero esto principalmente relacionado a lo que contenga en su ordenador, tokens del navegados, cookies y a datos relacionados con sus cuentas.
Socket también vinculó la campaña con dos extensiones anteriores de Chrome: GhostApe y GhostApe Color. La investigación sostiene que GhostApe aparenta ser una versión modificada de una extensión de comercio legítima y que ambas extensiones comparten elementos que las relacionan con el mismo grupo de editores.
El principal riesgo para los usuarios está en que las extensiones pueden actuar mientras la víctima mantiene una sesión abierta. Esto permite a los atacantes obtener información que podría facilitar el acceso indebido a cuentas y comprometer datos y operaciones con criptomonedas.
Según Socket, las cuatro extensiones relacionadas con Chrome habrían sido eliminadas en julio de 2027. Sin embargo, en Firefox permanecía disponible al momento de la investigación. El equipo recomienda eliminar todas las extensiones de los buscadores, comprobar la actividad de las wallets y operaciones realizadas para detectar movimientos indebidos.
La investigación advierte así sobre un riesgo que va más allá de instalar una extensión maliciosa: cuando el navegador se utiliza para gestionar cuentas y activos digitales, el usuario expone información sensible, por eso, es importante revisar muy bien las páginas web, extensiones y buscadores que se utilizan.








