Un programa malicioso ha averiguado cómo añadir una extensión del navegador que usted nunca aprobó
Abra Chrome, escriba chrome://extensions en la barra de direcciones y mire la lista. Todo lo que aparece ahí debería ser algo que usted eligió. Un grupo brasileño dedicado al fraude ha pasado quince meses averiguando cómo romper esa premisa.
Elastic Security Labs publicó esta semana sus conclusiones sobre un conjunto de herramientas al que su propio autor bautizó KREMLIN, un nombre sin nada ruso detrás: los comentarios del código están en portugués, los señuelos imitan a doce bancos brasileños y las transacciones en criptomoneda de los operadores se concentran en el horario de oficina de Sao Paulo. Lo que merece atención fuera de Brasil es la técnica del centro. Chrome y Edge guardan un archivo con el registro de qué extensiones aprobó usted, firmado para que no pueda modificarse a sus espaldas. Este programa extrae de la memoria las claves de cifrado del propio navegador, copia su extensión en la carpeta de su perfil, activa el modo de desarrollador y después regenera él mismo esas firmas. El navegador arranca, encuentra los papeles en regla y carga algo que usted nunca vio.
Se llama AVSync y se lee como una lista de deseos: cookies y testigos de sesión, pulsaciones de teclado en formularios incluidas las contraseñas, capturas de pantalla, historial de navegación, pestañas abiertas y la capacidad de inyectar su propio contenido en las páginas que usted visita. Los testigos de sesión son lo más grave, porque uno robado mete a alguien en su cuenta sin necesitar jamás la contraseña ni el código que llega al teléfono. Elastic contó 1.515 equipos infectados, el 98 por ciento en Brasil, repartidos en siete campañas desde mayo de 2025.
La puerta de entrada es aburrida y del todo evitable: un archivo JavaScript que llega como recibo bancario, factura o documento de empresa, y sobre el que alguien tiene que hacer doble clic. Nada que sea de verdad un recibo le pide ejecutar un archivo .js, y Windows le dirá el tipo real del archivo si activa las extensiones de nombre en el menú Ver del Explorador de archivos. La comprobación de seguridad de Tendvane repasa lo que se ha instalado en su PC y lo que se ha configurado para arrancar con Windows, que es justo donde se aloja el resto de este equipo.