Socket identifica 40 complementos maliciosos de Firefox dirigidos a usuarios de criptomonedas
Puntos clave
- •Socket identificó 40 complementos maliciosos de Firefox dirigidos a poseedores de criptomonedas y disfrazados como extensiones legítimas.
- •Los investigadores dijeron que la actividad fue una campaña coordinada y no una sola lista maliciosa aislada.
- •Parte del código malicioso se entregó mediante actualizaciones de rutina después de que los usuarios ya hubieran instalado y confiado en las extensiones.
- •Las extensiones del navegador pueden acceder a sesiones, páginas y herramientas de monedero, lo que crea riesgos de robo de frase semilla, captura de credenciales y transferencias no autorizadas.
- •Los proveedores de seguridad recomiendan eliminar extensiones no reconocidas, revisar los permisos y mantener las tenencias más grandes en monederos hardware.

La firma de investigación de seguridad Socket ha identificado 40 complementos maliciosos de Firefox diseñados para robar el acceso a monederos de criptomonedas y vaciar fondos, una nueva advertencia para cualquiera que gestione activos digitales a través de un navegador web.
Lo que Socket encontró en la campaña de complementos de Firefox
Socket identificó 40 complementos maliciosos de Firefox creados para aprovecharse de los poseedores de criptomonedas, según The Hacker News. Las extensiones se hacían pasar por herramientas legítimas dentro del ecosistema de complementos de Firefox. Socket se hizo conocida por analizar paquetes de código de código abierto en busca de ataques a la cadena de suministro, y las extensiones del navegador plantean un problema similar: un canal de distribución de confianza para software que obtiene amplio acceso a lo que hace un usuario en línea.
Los complementos fueron diseñados para الوصول a monederos cripto, el software que la gente usa para almacenar y enviar monedas digitales. Los investigadores describieron el esfuerzo como una campaña coordinada en lugar de una sola lista maliciosa, informó Cybernews.
Parte del código malicioso se escondía detrás de complementos de aspecto ordinario y se introducía mediante actualizaciones de rutina, según una investigación relacionada sobre malware para monederos de Firefox detallada por CryptoSlate. Ese enfoque permitió que el código dañino se filtrara después de que el usuario ya hubiera confiado en la extensión. Esto refleja tácticas de casos documentados anteriormente, en los que extensiones previamente legítimas con una base de usuarios instalada fueron vendidas o secuestradas y luego actualizadas con código malicioso, lo que significa que la revisión inicial de una tienda ofrece poca protección frente a lo que un complemento puede llegar a convertirse.
Por qué los usuarios de criptomonedas son objetivos principales de extensiones maliciosas
Una extensión del navegador se sitúa muy cerca de lo que un usuario hace en línea. Puede observar sesiones, leer páginas e interactuar con las herramientas del monedero que se ejecutan dentro del navegador. Esa cercanía es el peligro: un complemento malicioso puede intentar capturar una frase semilla —las palabras secretas de respaldo que desbloquean un monedero— o engañar al usuario para que apruebe una transferencia que nunca tuvo intención de realizar.
Los usuarios de criptomonedas son objetivos de alto valor porque el acceso robado a un monedero se convierte rápidamente en dinero. Una vez que los fondos salen de un monedero, las transacciones son difíciles de revertir, a diferencia de un cargo fraudulento en una tarjeta que un banco puede revertir.
El phishing es el otro riesgo. Una extensión falsa puede hacerse pasar por un inicio de sesión real de monedero o de exchange, recogiendo las credenciales que el usuario escribe. Estos ataques a nivel de navegador importan porque eluden por completo la seguridad propia del monedero.
Qué significa esto para la seguridad de tus criptomonedas
Una campaña que abarca 40 complementos apunta a escala, no a un error aislado. Encaja con un patrón persistente de atacantes que persiguen el acceso a monederos y exchanges, la misma presión que mantiene a los reguladores redactando nuevas normas para activos cripto y empujando a los exchanges hacia salvaguardas más estrictas. Los mercados de extensiones, incluidos los de Mozilla y Google, han eliminado repetidamente malware dirigido a criptomonedas en incidentes anteriores, y Mozilla mantiene una lista de bloqueo que puede desactivar de forma remota complementos maliciosos en los navegadores de los usuarios una vez identificados.
Para un tenedor habitual, los pasos prácticos son directos. Abre el menú de complementos de Firefox y revisa todas las extensiones instaladas, eliminando cualquier cosa que no reconozcas o que ya no necesites. Ten cuidado con los permisos: desconfía de cualquier complemento que pida interactuar con un monedero o leer todas las páginas, y solo instala extensiones de editores de confianza y bien valorados, como los incluidos en el directorio oficial de complementos de Mozilla. Los proveedores de seguridad han recomendado durante mucho tiempo mantener las posiciones más grandes y de largo plazo en monederos hardware, que almacenan las claves privadas sin conexión, donde el malware del navegador no puede alcanzarlas.
El robo de criptomonedas mediante malware se suma a historias más amplias de aplicación de la ley, incluidas las sanciones en expansión vinculadas a pagos con criptomonedas. El hilo común es que los activos digitales siguen siendo un imán para los actores maliciosos, por lo que la carga de la precaución recae en gran medida sobre el usuario individual. Para cualquiera que tenga incluso una pequeña cantidad de cripto en un monedero del navegador, este hallazgo es un llamado a auditar las extensiones hoy mismo.
Descargo de responsabilidad: Este artículo tiene fines meramente informativos y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Investiga siempre por tu cuenta antes de tomar decisiones.