Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Microsoft ha derribado una operación de extensiones maliciosas en la tienda de Edge que merece una lectura detenida porque mezcla técnicas avanzadas de evasión con un objetivo simple: robar credenciales y generar fraude publicitario rentable. Bajo el nombre StegoAd, la campaña unió esteganografía —ocultar código dentro de archivos aparentemente inocuos— con una infraestructura de mando y control muy cuidada, y Microsoft atribuye 119 extensiones a un único actor activo desde al menos 2021.
Lo más preocupante no es solo la cantidad, sino la ingeniería detrás del sigilo. Las extensiones aparentaban ser herramientas legítimas —bloqueadores de anuncios, VPNs, descargadores de vídeo, traductores— y funcionaban en lo visible, ganando reseñas mientras el código malicioso permanecía dormido hasta que se cumplían múltiples controles de evasión. Los operadores incrustaron JavaScript después del marcador IEND de PNGs, migraron a WebP y luego a fuentes WOFF2 usando rangos de glifos o metadatos, y en variantes más sofisticadas dejaron la “carga” fuera del paquete y la sirvieron desde servidores C2 solo a clientes que superaban filtros de huella digital y User‑Agent. Ese uso sistémico de esteganografía dentro de iconos y fuentes es raro y difícil de detectar con escáneres estáticos.

El impacto conocido incluye inserción de anuncios, secuestro de comisiones de afiliados y redirecciones de búsquedas, pero los artefactos recuperados muestran un riesgo mayor: un backdoor capaz de ejecutar JavaScript remoto, robo de credenciales de Google y códigos de segundo factor, exfiltración de cookies para secuestro de sesiones y lectores de credenciales de WordPress. Microsoft detectó que se usaron identificadores de Google Analytics como telemetría encubierta, lo que ofrecía al operador paneles en “casi tiempo real”. La campaña también aprovechó Cloudflare Workers y GitHub Pages como capa de proxy y hosting para sus balizas, y mantuvo varios dominios C2 con failover automático.
Hay que subrayar que el número máximo de instalaciones reportado, hasta 2,6 millones, es un techo teórico; técnicas como la activación retardada por días, la validación servidor‑lado y puertas de ejecución al azar (por ejemplo, ejecutar solo en el 10% de los clientes) reducen la tasa de activación y complican la contabilidad de víctimas reales. Aun así, la exposición potencial y la persistencia del actor en múltiples extensiones y versiones (incluyendo la migración de Manifest V2 a V3) hablan de una operación madura y adaptable.
Si usas Edge, lo inmediato es contrastar tus extensiones con los indicadores publicados y tomar medidas: abre edge://extensions y compara los IDs instalados; si encuentras una coincidencia, desinstala la extensión, cambia contraseñas de cuentas sensibles (Google, WordPress, banca), revisa la actividad de acceso reciente y habilita métodos de autenticación más robustos. Limpiar cookies y sesiones, cerrar sesión en los servicios críticos y revocar tokens o sesiones activas pueden mitigar el robo de sesiones. Para instrucciones sobre claves de seguridad y autenticadores resistentes a este tipo de exfiltración, la guía de Google sobre claves de seguridad WebAuthn es un recurso útil: https://support.google.com/accounts/answer/6103523.

Los administradores de TI deben considerar políticas de restricción de extensiones, bloqueo por lista blanca y auditorías periódicas de permisos de extensiones en entornos gestionados. También es aconsejable revisar la configuración de actualizaciones automáticas y aplicar controles de integridad para detectar cambios en archivos de extensión o iconos que no deberían contener código ejecutable. Información adicional sobre el ecosistema de extensiones y cómo evoluciona Manifest V3 está disponible en la documentación de Chromium: https://developer.chrome.com/docs/extensions/mv3/.
Más allá de la reacción individual, StegoAd subraya dos lecciones estratégicas: primero, el riesgo de la cadena de suministro de extensiones, donde desarrolladores comprometidos o cuentas fraudulentas pueden distribuir código malicioso de forma muy eficiente; y segundo, la necesidad de combinar detección estática con señales dinámicas y análisis de comportamiento para descubrir amenazas que usan capas de ofuscación y entrega condicionada. Microsoft publicó un informe técnico con indicadores y recomendaciones que conviene revisar en detalle para equipos de respuesta e investigadores: https://www.microsoft.com/security/blog/.
Finalmente, la atribución apunta a solapamientos con campañas anteriores como GhostPoster y ShadyPanda y dominios vinculados a DarkSpectre, lo que sugiere que actores con acceso a recursos y continuidad operativa están iterando sobre técnicas probadas. La lección práctica para cualquier usuario es clara: sea selectivo con las extensiones, limite permisos, utilice autenticación fuerte (preferiblemente claves de seguridad) y actúe con rapidez ante la sospecha de compromiso. La amenaza no es puramente teórica: ya pasó desapercibida durante años y solo fue interrumpida por una eliminación masiva; la próxima vez, la diferencia entre detectar o sufrir el robo de credenciales puede estar en medidas preventivas sencillas pero constantes.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...