Resumen:
Los investigadores de seguridad descubrieron recientemente que una campaña maliciosa de varios años utiliza el sistema de extensión de Chrome para atacar a los usuarios. Los ciberdelincuentes han implantado códigos maliciosos en múltiples extensiones de navegadores, afectando a decenas de miles de dispositivos. Incluso si la extensión correspondiente se ha eliminado de la tienda de aplicaciones, los usuarios aún pueden estar en riesgo si no verifican y ajustan manualmente las configuraciones del navegador.

Los investigadores de Socket encontraron un total de 19 extensiones maliciosas dirigidas a usuarios de Chrome y Edge. Aunque la campaña de ataque se dirige principalmente a Google Chrome, una de las extensiones ha ganado gran popularidad tanto en Chrome como en Edge. Los investigadores creen que es probable que estos ataques sean operados por el mismo grupo criminal y, aunque las extensiones relevantes han sido eliminadas de las dos principales tiendas de navegadores, las personas detrás de ellos todavía están tratando de mantener la actividad de ataque.
Socket afirmó que estas extensiones maliciosas utilizan métodos de ataque similares. 14 de ellos fueron desarrollados directamente por ciberdelincuentes y los otros 5 fueron comprados a desarrolladores o empresas legítimas. Inicialmente, la extensión pudo proporcionar la funcionalidad anunciada, pero durante los últimos seis meses, los piratas informáticos la actualizaron para insertar código malicioso para invadir los sistemas de los usuarios o recopilar datos de los usuarios.
Entre las extensiones afectadas, una herramienta llamada "Habilitar clic derecho y copiar - Desbloqueo inteligente + OCR" es particularmente popular. Se instaló en aproximadamente 70.000 navegadores Chrome y 10.000 navegadores Edge, exponiendo en última instancia a un total de aproximadamente 80.000 usuarios al riesgo. Esta extensión se dirige principalmente a carteras de criptomonedas y otros datos relacionados con las criptomonedas.

Los investigadores dijeron que los atacantes utilizaron algunos patrones de ataque basados en código que se descubrieron por primera vez en febrero de 2024. Esperan a que la extensión acumule suficientes víctimas potenciales antes de entregar de forma remota la carga maliciosa y gestionar el robo de criptomonedas a través de una infraestructura de dominio de comando y control flexible.
Actualmente, estas 19 extensiones maliciosas se han eliminado de las tiendas de aplicaciones Chrome y Edge. Sin embargo, si los usuarios no revisan y eliminan manualmente las 19 extensiones enumeradas por los investigadores, los dispositivos relevantes aún pueden permanecer en contacto con la infraestructura de comando y control del atacante y, por lo tanto, seguir estando en riesgo.
Google anunció en 2018 que realizaría ajustes importantes en la tecnología de extensión utilizada por el proyecto Chromium. La API Manifest V3, lanzada para navegadores basados en Chromium como Chrome y Microsoft Edge, se diseñó originalmente para mejorar la arquitectura de seguridad de las extensiones del navegador.
Sin embargo, estas 19 extensiones que han sido reimplantadas con cargas útiles maliciosas muestran que las actualizaciones de la arquitectura técnica por sí solas no pueden prevenir completamente tales ataques. Incluso si finalmente se retira Manifest V2, los ciberdelincuentes pueden seguir apuntando a extensiones de navegador populares.
Comentarios