StegoAd la campaña de extensiones de Edge que oculta código en iconos y fuentes para robar credenciales

Autor: Publicada 4 min de lectura 166 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Microsoft ha derribado una operación de extensiones maliciosas en la tienda de Edge que merece una lectura detenida porque mezcla técnicas avanzadas de evasión con un objetivo simple: robar credenciales y generar fraude publicitario rentable. Bajo el nombre StegoAd, la campaña unió esteganografía —ocultar código dentro de archivos aparentemente inocuos— con una infraestructura de mando y control muy cuidada, y Microsoft atribuye 119 extensiones a un único actor activo desde al menos 2021.

Lo más preocupante no es solo la cantidad, sino la ingeniería detrás del sigilo. Las extensiones aparentaban ser herramientas legítimas —bloqueadores de anuncios, VPNs, descargadores de vídeo, traductores— y funcionaban en lo visible, ganando reseñas mientras el código malicioso permanecía dormido hasta que se cumplían múltiples controles de evasión. Los operadores incrustaron JavaScript después del marcador IEND de PNGs, migraron a WebP y luego a fuentes WOFF2 usando rangos de glifos o metadatos, y en variantes más sofisticadas dejaron la “carga” fuera del paquete y la sirvieron desde servidores C2 solo a clientes que superaban filtros de huella digital y User‑Agent. Ese uso sistémico de esteganografía dentro de iconos y fuentes es raro y difícil de detectar con escáneres estáticos.

StegoAd la campaña de extensiones de Edge que oculta código en iconos y fuentes para robar credenciales
Imagen generada con IA.

El impacto conocido incluye inserción de anuncios, secuestro de comisiones de afiliados y redirecciones de búsquedas, pero los artefactos recuperados muestran un riesgo mayor: un backdoor capaz de ejecutar JavaScript remoto, robo de credenciales de Google y códigos de segundo factor, exfiltración de cookies para secuestro de sesiones y lectores de credenciales de WordPress. Microsoft detectó que se usaron identificadores de Google Analytics como telemetría encubierta, lo que ofrecía al operador paneles en “casi tiempo real”. La campaña también aprovechó Cloudflare Workers y GitHub Pages como capa de proxy y hosting para sus balizas, y mantuvo varios dominios C2 con failover automático.

Hay que subrayar que el número máximo de instalaciones reportado, hasta 2,6 millones, es un techo teórico; técnicas como la activación retardada por días, la validación servidor‑lado y puertas de ejecución al azar (por ejemplo, ejecutar solo en el 10% de los clientes) reducen la tasa de activación y complican la contabilidad de víctimas reales. Aun así, la exposición potencial y la persistencia del actor en múltiples extensiones y versiones (incluyendo la migración de Manifest V2 a V3) hablan de una operación madura y adaptable.

Si usas Edge, lo inmediato es contrastar tus extensiones con los indicadores publicados y tomar medidas: abre edge://extensions y compara los IDs instalados; si encuentras una coincidencia, desinstala la extensión, cambia contraseñas de cuentas sensibles (Google, WordPress, banca), revisa la actividad de acceso reciente y habilita métodos de autenticación más robustos. Limpiar cookies y sesiones, cerrar sesión en los servicios críticos y revocar tokens o sesiones activas pueden mitigar el robo de sesiones. Para instrucciones sobre claves de seguridad y autenticadores resistentes a este tipo de exfiltración, la guía de Google sobre claves de seguridad WebAuthn es un recurso útil: https://support.google.com/accounts/answer/6103523.

StegoAd la campaña de extensiones de Edge que oculta código en iconos y fuentes para robar credenciales
Imagen generada con IA.

Los administradores de TI deben considerar políticas de restricción de extensiones, bloqueo por lista blanca y auditorías periódicas de permisos de extensiones en entornos gestionados. También es aconsejable revisar la configuración de actualizaciones automáticas y aplicar controles de integridad para detectar cambios en archivos de extensión o iconos que no deberían contener código ejecutable. Información adicional sobre el ecosistema de extensiones y cómo evoluciona Manifest V3 está disponible en la documentación de Chromium: https://developer.chrome.com/docs/extensions/mv3/.

Más allá de la reacción individual, StegoAd subraya dos lecciones estratégicas: primero, el riesgo de la cadena de suministro de extensiones, donde desarrolladores comprometidos o cuentas fraudulentas pueden distribuir código malicioso de forma muy eficiente; y segundo, la necesidad de combinar detección estática con señales dinámicas y análisis de comportamiento para descubrir amenazas que usan capas de ofuscación y entrega condicionada. Microsoft publicó un informe técnico con indicadores y recomendaciones que conviene revisar en detalle para equipos de respuesta e investigadores: https://www.microsoft.com/security/blog/.

Finalmente, la atribución apunta a solapamientos con campañas anteriores como GhostPoster y ShadyPanda y dominios vinculados a DarkSpectre, lo que sugiere que actores con acceso a recursos y continuidad operativa están iterando sobre técnicas probadas. La lección práctica para cualquier usuario es clara: sea selectivo con las extensiones, limite permisos, utilice autenticación fuerte (preferiblemente claves de seguridad) y actúe con rapidez ante la sospecha de compromiso. La amenaza no es puramente teórica: ya pasó desapercibida durante años y solo fue interrumpida por una eliminación masiva; la próxima vez, la diferencia entre detectar o sufrir el robo de credenciales puede estar en medidas preventivas sencillas pero constantes.

Cobertura

Relacionadas

Mas noticias del mismo tema.