Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un grupo de extensiones maliciosas para Google Chrome, que se hacían pasar por herramientas de productividad y seguridad orientadas a plataformas de recursos humanos y ERP empresariales, ha sido detectado extrayendo credenciales de acceso y saboteando páginas de administración pensadas para responder a incidentes. La investigación fue publicada por la firma de ciberseguridad Socket, que identificó cinco complementos dirigidos a servicios como Workday, NetSuite y SAP SuccessFactors; en conjunto sumaban más de 2.300 instalaciones.
En apariencia eran utilidades diseñadas para facilitar la gestión y acelerar flujos de trabajo en entornos corporativos: tableros para administrar múltiples cuentas, supuestos controles de seguridad o accesos “premium” a funciones. Sin embargo, bajo esa fachada compartían un backend y patrones de código muy similares, lo que sugiere una operación coordinada a pesar de que se publicaron con distintos nombres y marcas.

La campaña empleó tres tácticas principales: la extracción y envío de cookies de autenticación a servidores de mando y control, la manipulación del DOM para borrar o redirigir páginas administrativas clave, y la inyección bidireccional de cookies que permite tomar sesiones activas. Socket documenta que varias de las extensiones estaban programadas para capturar periódicamente una cookie de sesión llamada “__session” asociada a los dominios objetivo —esas cookies contienen tokens de acceso activos— y las transmitían al atacante cada minuto, lo que permitía mantener el control incluso si el usuario cerraba y volvía a abrir sesión.
Además de robar tokens, dos de los complementos detectados actuaban como un bloqueo deliberado de funciones de respuesta: mediante la detección del título de las páginas, eliminaban el contenido o redirigían a los administradores fuera de pantallas dedicadas a la seguridad y la gestión de sesiones. Según los hallazgos, uno de los suplementos interfería con decenas de páginas administrativas (incluyendo políticas de autenticación y control de rangos IP) y otro ampliaba esa lista añadiendo controles de contraseñas, desactivación de cuentas, dispositivos 2FA y registros de auditoría. Interrumpir el acceso a esas páginas puede impedir que los equipos de seguridad actúen frente a una intrusión, con graves consecuencias en entornos empresariales.
La extensión con comportamiento más peligroso, publicada bajo una marca distinta, incorporaba además la capacidad de inyectar cookies recibidas desde el servidor del atacante directamente en el navegador de una víctima. Con esa técnica, un atacante puede restaurar una sesión autenticada sin conocer la contraseña ni sortear explícitamente un factor adicional de autenticación, lo que abre la puerta a la toma de control inmediata de cuentas críticas.
Aunque el número de instalaciones detectadas —poco más de 2.300— no es masivo en comparación con otras campañas, el impacto potencial es desproporcionado: credenciales válidas para plataformas empresariales son un activo muy valioso que puede alimentar robos de datos a gran escala, extorsiones y despliegues de ransomware. Peor aún, la declaración de privacidad y las fichas de las extensiones no advertían sobre la recolección de tokens o la alteración de páginas administrativas, por lo que las víctimas no habrían podido anticipar ni consentir ese comportamiento.
Socket notificó a Google sobre las extensiones y, al momento de la publicación del informe, las entradas afectadas parecen haber sido eliminadas del Chrome Web Store. Aun así, la detección y la retirada no revierten necesariamente el riesgo para quien ya haya instalado alguno de estos complementos: es imprescindible que los equipos de seguridad corporativos investiguen posibles accesos no autorizados y actúen en consecuencia.
Si crees que has usado una de estas extensiones, lo razonable es informar inmediatamente a tu equipo de seguridad, desinstalar el complemento y proceder a invalidar sesiones y credenciales en las plataformas afectadas. Google ofrece instrucciones para gestionar y eliminar extensiones en su centro de ayuda (cómo eliminar extensiones en Chrome), y los responsables TI deberían considerar la revocación de tokens, el cambio de contraseñas, la revisión de logs de acceso y la rotación de claves o certificados pertinentes.

Para organizaciones y administradores, este incidente es un recordatorio de que las extensiones del navegador son una superficie de ataque que requiere controles corporativos: políticas de uso, listas blancas de complementos, revisiones periódicas y monitorización de comportamientos anómalos. Las recomendaciones de agencias de seguridad y centros nacionales, como el NCSC del Reino Unido, ofrecen pautas prácticas para reducir el riesgo asociado a extensiones maliciosas.
También conviene que las empresas revisen sus procesos de respuesta: bloquear el acceso de administradores a herramientas de gestión es una técnica deliberada para entorpecer la contención, por lo que la segregación de funciones, el control estricto de privilegios y la capacidad de actuar desde entornos de administración aislados se vuelven medidas clave. Para los usuarios y responsables de seguridad que necesiten revisar políticas de publicación y comportamientos aceptables en el mercado de extensiones, la documentación oficial del programa de la Chrome Web Store es un punto de partida útil (políticas del Chrome Web Store).
La lección principal es sencilla: no todo lo que parece una «herramienta de gestión» lo es. Mantener una postura crítica frente a extensiones que solicitan permisos amplios y comprobar fuentes confiables antes de instalar son hábitos que hoy pueden impedir que una simple instalación se convierta en una brecha que comprometa datos corporativos críticos. Para profundizar en los detalles técnicos y ver la evidencia reunida por los investigadores, puedes leer el informe completo de Socket en su blog (informe de Socket).
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...