OMNI Phishing > Chrome > estafa

SIN PERMISO

Malware en Chrome: La amenaza de phishing que roba contraseñas sin pedir permiso

Resulta prudente actualizar Chrome y el sistema operativo, evitar ejecutar archivos JavaScript recibidos como supuestas facturas o comprobantes phishing.

Un archivo que aparenta ser una factura, un comprobante bancario o un documento comercial puede convertirse en la puerta de entrada para una amenaza de phishing. Investigadores de Elastic Security Labs identificaron una campaña de malware denominada KREMLIN, que utiliza documentos falsos para comprometer equipos y desplegar una extensión maliciosa en navegadores basados en Chromium.

El hallazgo adquiere especial relevancia porque la amenaza no se limita a instalar un programa convencional. KREMLIN consigue introducir una extensión en Google Chrome y Microsoft Edge y hacer que el navegador la cargue como si hubiera sido instalada legítimamente.

Según la investigación publicada el 14 de septiembre de 2026, Elastic siguió esta operación durante 15 meses y siete campañas. Los investigadores identificaron señuelos que imitaban a doce bancos brasileños y determinaron que la operación estaba principalmente orientada contra usuarios del sistema financiero de Brasil.

La amenaza puede acceder a cookies, tokens de sesión, información almacenada en el navegador y datos introducidos en formularios, lo que convierte una infección aparentemente silenciosa en un problema potencialmente grave para las cuentas digitales.

¿Cómo funciona el malware que ataca a Chrome?

La infección comienza con ingeniería social. La víctima recibe o descarga un archivo que aparenta ser una factura, un comprobante de pago, un recibo bancario o algún otro documento comercial.

En diferentes campañas analizadas por Elastic, esos archivos utilizaron formatos y mecanismos diseñados para convencer al usuario de que se trataba de documentación legítima.

Al ejecutarse, el archivo puede mostrar un mensaje de error falso. La intención es que la víctima crea que el documento está dañado o que simplemente no funciona.

Pero mientras el usuario observa ese supuesto error, el proceso continúa en segundo plano. El cargador de KREMLIN puede descargar componentes adicionales, comprobar determinadas características del equipo para detectar entornos de análisis y posteriormente desplegar nuevas etapas de la infección. Elastic identificó diferentes cadenas de ejecución durante las campañas, con cargadores JavaScript, Node.js y otros componentes.

Malware, Chrome: ¿Cómo instala una extensión sin que el usuario la autorice?

La investigación de Elastic determinó que el malware modifica archivos relacionados con el perfil del navegador para introducir la extensión. En lugar de depender de una instalación convencional desde la Chrome Web Store, el atacante manipula elementos que Chrome utiliza para mantener la integridad de sus extensiones.

El malware puede esperar a que el navegador se cierre o forzar su cierre cuando permanece inactivo. Después modifica las preferencias de Chromium y genera mecanismos de validación necesarios para que la extensión sea cargada por el navegador.

De esta manera, la extensión puede aparecer como parte del entorno del navegador sin que el usuario haya seguido el proceso habitual de instalación. Elastic señaló que KREMLIN manipula las llamadas Secure Preferences y determinados mecanismos criptográficos de Chromium para superar controles de integridad.

El descubrimiento resulta especialmente relevante porque Google explica que, en una instalación convencional, Chrome solicita al usuario que confirme la incorporación de una extensión y sus permisos. También ofrece herramientas para revisar, desactivar o eliminar las extensiones instaladas.

¿Qué puede robar el malware KREMLIN?

La extensión maliciosa analizada por Elastic se presenta con el nombre AVSync y solicita permisos relacionados con pestañas, cookies, almacenamiento y solicitudes web.

Una vez activa, puede recopilar diferentes tipos de información almacenada o utilizada durante la navegación.

Entre sus capacidades identificadas aparecen:

  • Cookies y datos asociados a sesiones.
  • Información almacenada localmente por sitios web.
  • Datos ingresados en formularios.
  • Credenciales y contraseñas introducidas en páginas.
  • Pestañas abiertas.
  • Historial de navegación.
  • Código fuente de páginas visitadas.
  • Capturas de pantalla.
  • Información relacionada con las solicitudes web.

También puede modificar contenidos de las páginas y redirigir determinadas acciones realizadas por el usuario.

Esto es especialmente delicado en sitios bancarios. Si una persona inicia sesión en una plataforma financiera desde un equipo comprometido, determinados datos de sesión pueden convertirse en un objetivo del atacante.

El riesgo no se limita, por lo tanto, a descubrir una contraseña. El robo de información asociada a sesiones puede permitir que los delincuentes intenten aprovechar credenciales o mecanismos de autenticación que permanecen activos en el navegador.

Malware y bancos: ¿Por qué KREMLIN apunta a usuarios financieros?

Elastic identificó señuelos relacionados con doce bancos brasileños y concluyó que las campañas estaban orientadas principalmente a usuarios del sistema financiero de Brasil.

Una infección que consigue acceder a cookies, sesiones y formularios puede resultar especialmente valiosa cuando la víctima utiliza servicios financieros desde el navegador.

Sin embargo, esto no significa que todos los usuarios de bancos brasileños estén afectados ni que exista evidencia de una campaña específicamente dirigida contra clientes argentinos.

La investigación de Elastic ubica el foco observado en Brasil. Por eso, el dato debe interpretarse como una amenaza de ciberseguridad documentada.

¿Cómo detectar una extensión sospechosa en Chrome?

Google recomienda revisar periódicamente las extensiones instaladas en Chrome desde el apartado Extensiones > Gestionar extensiones. Desde allí es posible desactivar una extensión, revisar sus detalles y eliminarla.

También es importante prestar atención a extensiones que aparecen sin que el usuario recuerde haberlas instalado.

Chrome cuenta además con Navegación segura, que analiza sitios web, archivos descargados y extensiones para detectar amenazas asociadas con malware, phishing e ingeniería social. Google explica que la protección estándar utiliza listas actualizadas de sitios y descargas considerados peligrosos.

En equipos utilizados para tareas laborales, las herramientas de administración de Chrome permiten establecer políticas sobre extensiones, controlar cuáles están autorizadas y obtener información sobre las extensiones instaladas.

¿Qué hacer si Chrome tiene una extensión que no instalaste?

Una extensión desconocida debería revisarse antes de continuar utilizando servicios sensibles desde ese navegador. Google recomienda eliminar extensiones sospechosas y, si existe un programa que continúa modificando sus archivos, utilizar una herramienta antivirus o antimalware para detectar el software responsable.

También resulta prudente actualizar Chrome y el sistema operativo, evitar ejecutar archivos JavaScript recibidos como supuestas facturas o comprobantes y no utilizar documentos provenientes de remitentes desconocidos.

En caso de sospechar que una cuenta bancaria o una contraseña fue expuesta, conviene actuar desde un dispositivo confiable y cambiar las credenciales afectadas siguiendo los mecanismos oficiales del servicio correspondiente.

Más noticias en Urgente24

Agustín Rossi decidió su futuro tras la última oferta de River

Conmoción por la respuesta de FIFA a AFA por el Boca-Vélez de Copa Argentina: "Exagerado"

Tremendo impacto por la oferta que recibió Lionel Messi del FC Barcelona

Franco Colapinto tiene sponsors estatales de su país pero aporta en Mónaco

Axel Kicillof ofrece ayuda para que quede la Base en Punta Indio y Carlos Presti mudo

FUENTE: Elastic Security Labs

En pocas palabras

  • Malware KREMLIN: Una campaña de malware roba contraseñas desplegando una extensión maliciosa en navegadores como Chrome.
  • Método de ataque: La infección comienza con documentos falsos que, al ejecutarse, instalan una extensión sin autorización del usuario, accediendo a cookies y tokens de sesión.
  • Prevención y acción: Se recomienda revisar extensiones instaladas, utilizar la Navegación Segura de Chrome y escanear el equipo con antivirus si se sospecha de una infección.
Resumen generado por Thinkindot AI