Investigadores de la empresa Socket han identificado un clúster de 19 extensiones maliciosas: 18 para Google Chrome y una para Microsoft Edge, que según los datos disponibles contienen funciones de robo de secretos de monederos de criptomonedas y de retirada de fondos. La extensión más difundida, «Enable Right Click & Copy — Smart Unlock + OCR», está instalada aproximadamente en 80 000 usuarios. La campaña, rastreada bajo el nombre Superior, presumiblemente está activa desde febrero de 2024 y utiliza el mecanismo de actualización automática de extensiones para entregar código malicioso a usuarios que previamente habían instalado una versión legítima.
Mecanismo de ataque: confianza a través de la legitimidad
La táctica clave de la campaña consiste en abusar de la confianza en extensiones ya instaladas. Según Socket, de las 19 extensiones identificadas, 5 fueron adquiridas a sus anteriores propietarios y 14 fueron creadas y publicadas por el propio atacante. En ambos casos, la versión inicial de la extensión cumple las funciones declaradas sin actividad maliciosa. Tras acumular una base de usuarios, se publica una actualización que contiene el código malicioso.
Este enfoque es especialmente peligroso debido a una característica arquitectónica de Chrome Web Store: según las condiciones de uso de la tienda de extensiones de Google, las actualizaciones de las extensiones pueden descargarse e instalarse automáticamente sin notificación adicional al usuario. De este modo, un usuario que instaló una versión segura recibe la actualización maliciosa sin ninguna interacción. Esta técnica se ajusta a la descripción de MITRE ATT&CK T1176.001 (Browser Extensions), donde las extensiones se utilizan para garantizar persistencia, interceptar datos y organizar un canal de mando y control.
Capacidades técnicas del código malicioso
Según el estudio, el código malicioso se incrusta en las extensiones y realiza las siguientes acciones:
- Eliminación de los encabezados Content Security Policy (CSP) de todas las páginas visitadas
- Inyección de módulos JavaScript en sitios objetivo mediante el mecanismo de content scripts
- Establecimiento de una conexión WebSocket persistente con el servidor de mando y control (C2)
Socket informa del hallazgo de 16 módulos maliciosos, distribuidos en las siguientes categorías:
- Módulo de retirada de fondos de monederos multichain (wallet drainer)
- Recolector de frases semilla de monederos hardware
- Recolector de credenciales de criptobolsas y monederos
- Interceptor universal de credenciales y formularios
- Módulos para robo de cuentas de Facebook y LinkedIn
- Módulo de robo del historial del navegador
- Módulo ClickFix: imitación de una actualización del navegador con instrucciones para copiar y pegar un comando malicioso
Merece especial atención la infraestructura de mando y control. Según el investigador Carlo Zanki, de Socket, el framework de carga admite la rotación de direcciones de servidores C2 en función de las instrucciones recibidas del servidor de mando primario. El endpoint para la exfiltración de datos también se asigna de forma dinámica, lo que potencialmente permite crear canales de salida de datos individuales para cada víctima. Cabe señalar que estas afirmaciones se basan en una única fuente y no están respaldadas por muestras de código de acceso público, capturas de tráfico o nombres de dominio.
Contexto de la campaña
Con anterioridad, la extensión «QuickLens — Search Screen with Google Lens» fue señalada de forma independiente por los investigadores de Annex Security y monxresearch-sec como capaz de entregar malware, inyectar código arbitrario y recopilar datos confidenciales. La empresa DomainTools en mayo de 2025 documentó actividad relacionada, que incluye la creación de sitios web falsos que imitan servicios legítimos —herramientas de productividad, servicios VPN, utilidades de criptomonedas y bancarias— para incitar a los usuarios a instalar extensiones maliciosas.
La identidad del operador de la campaña sigue siendo desconocida. El nombre Superior es una etiqueta de investigación de Socket y no una atribución a un grupo conocido. En el material original se afirma que la campaña está activa «desde hace más de dos años», pero al mismo tiempo se indica un inicio presunto en febrero de 2024: estos plazos no son coherentes entre sí, lo que exige cautela a la hora de evaluar la duración de la operación.
Evaluación del impacto
El principal grupo de riesgo lo constituyen los propietarios de activos de criptomonedas que utilizan monederos basados en navegador y monederos hardware con interfaces web. Sin embargo, la presencia de módulos para el robo de credenciales de Facebook y LinkedIn, así como de un interceptor universal de formularios, amplía el abanico de víctimas potenciales a cualquier usuario que haya instalado una de las 19 extensiones. La actualización automática implica que incluso los usuarios que instalaron la extensión durante el periodo en que funcionaba de forma legítima podrían haber recibido una versión maliciosa sin saberlo.
Recomendaciones de protección
- Revise inmediatamente las extensiones instaladas en Chrome (
chrome://extensions) y Edge (edge://extensions) para detectar cualquiera de los 19 identificadores enumerados en el informe de Socket. Si se detectan, elimine la extensión y cambie las contraseñas de todas las cuentas utilizadas en ese navegador. - Para usuarios de criptomonedas: si se ha instalado cualquiera de las extensiones indicadas, considere comprometidas todas las frases semilla y claves privadas a las que el navegador tuvo acceso. Transfiera los fondos a nuevos monederos generados en un dispositivo que se sepa limpio.
- Limite la actualización automática de extensiones en entornos corporativos mediante las directivas de grupo de Chrome (
ExtensionSettings), lo que permite controlar las versiones y verificar las actualizaciones antes del despliegue. - Minimice el número de extensiones instaladas y audite regularmente sus permisos. Las extensiones con acceso a «todos los sitios» representan el mayor riesgo.
- Para organizaciones: implemente listas blancas de extensiones permitidas y monitorice las conexiones WebSocket iniciadas por las extensiones del navegador.
La campaña Superior pone de manifiesto una vulnerabilidad sistémica del ecosistema de extensiones de navegador: el mecanismo de actualizaciones automáticas, diseñado para la comodidad, se convierte en un vector para la entrega de código malicioso. La acción prioritaria es comprobar todas las extensiones instaladas frente a la lista de 19 identificadores y, si se encuentran coincidencias, realizar una rotación completa de las credenciales y claves criptográficas accesibles desde el navegador comprometido.