2 Remove Virus

Más de 70 extensiones de Firefox vinculadas a campañas de robo de criptomonedas

Security researchers have uncovered una gran red de extensiones maliciosas y engañosas Firefox conectadas a una campaña dirigida a usuarios de criptomonedas. La operación, activa al menos desde marzo de 2026, incluye complementos capaces de robar frases y credenciales de recuperación de carteras.

 

 

Investigadores de Socket han denominado a la operación la “Fábrica de Robos de Carteras Fuera de Juego”. Su investigación vinculó 77 Firefox identidades de extensiones mediante código compartido, patrones de publicación similares, infraestructura reutilizada, descripciones engañosas de mercados, suplantación de carteras de criptomonedas y pruebas de que algunas extensiones cambiaron de propósito con actualizaciones posteriores.

El análisis confirmó que 40 de las extensiones contenían funcionalidades maliciosas diseñadas para obtener secretos de cartera u otras credenciales. Otras 37 se presentaron como extensiones relacionadas con deportes que ofrecían resultados en tiempo real para fútbol americano, baloncesto, NBA y hockey.

Las extensiones deportivas son especialmente notables porque pueden parecer legítimas al principio. Según Socket, contienen funcionalidad de marcador en funcionamiento, mientras que las descripciones de sus mercados anuncian diversas capacidades no relacionadas, incluyendo servicios VPN, generación de contraseñas, conversión de divisas, modo oscuro, capturas de pantalla y toma de notas. Los investigadores advirtieron que tales extensiones podrían establecer credibilidad antes de ser reutilizadas mediante actualizaciones posteriores.

Un ejemplo demuestra cómo los atacantes también están explotando marcas de criptomonedas reconocibles. Una extensión llamada “0KX WEB3” fue diseñada para parecerse al nombre de la exchange de criptomonedas OKX, reemplazando la primera letra por el número cero.

En lugar de proporcionar una cartera real de criptomonedas, la extensión contiene un bloc de notas funcional junto a una infraestructura que permite cargar contenido suministrado remotamente en su interfaz. Los investigadores descubrieron una URL de proyecto Supabase codificada en fija y una clave API anónima, así como funcionalidades para recuperar una URL configurada remotamente.

Al abrirse, la extensión consulta una tabla dentro del proyecto Supabase de los atacantes y recupera su valor de contenido más reciente. Este mecanismo permite a los operadores determinar qué ven las víctimas de la página web sin tener que publicar otra versión de la extensión.

Posteriormente, los usuarios pueden recibir una página convincente de importación de cartera. Introducir una frase de recuperación en esa página envía la información sensible a los atacantes, proporcionándoles potencialmente lo necesario para acceder a la cartera de criptomonedas asociada.

Por ello, Socket clasificó “0KX WEB3” como un mecanismo de entrega de phishing controlado remotamente en lugar de una extensión tradicional de robo de información.

Tras la divulgación de la campaña, el equipo de Operaciones de Complementos de Mozilla eliminó y bloqueó en la lista las extensiones maliciosas identificadas de la Firefox Tienda Oficial de Complementos. Mozilla había introducido previamente protecciones adicionales destinadas a detectar extensiones falsas de monederos de criptomonedas enviadas a su mercado.

Los hallazgos ponen de manifiesto un riesgo especialmente grave para los propietarios de criptomonedas, ya que las frases de recuperación de carteras pueden proporcionar acceso a activos digitales de forma independiente de las contraseñas normales de las cuentas. Eliminar una extensión maliciosa después de que una frase de recuperación ya ha sido expuesta no invalida la frase comprometida.

La campaña también demuestra por qué el comportamiento actual de una extensión por sí solo puede no revelar su riesgo futuro. Un complemento puede proporcionar inicialmente la funcionalidad anunciada y luego recibir una actualización que introduce capacidades diferentes o maliciosas.

Site Disclaimer

2-remove-virus.com is not sponsored, owned, affiliated, or linked to malware developers or distributors that are referenced in this article. The article does not promote or endorse any type of malware. We aim at providing useful information that will help computer users to detect and eliminate the unwanted malicious programs from their computers. This can be done manually by following the instructions presented in the article or automatically by implementing the suggested anti-malware tools.

The article is only meant to be used for educational purposes. If you follow the instructions given in the article, you agree to be contracted by the disclaimer. We do not guarantee that the artcile will present you with a solution that removes the malign threats completely. Malware changes constantly, which is why, in some cases, it may be difficult to clean the computer fully by using only the manual removal instructions.