Investigadores de seguridad han descubierto una sofisticada campaña de malware que utiliza una extensión maliciosa de Chrome, camuflada hábilmente como “GoogleTranslate”, para comprometer por completo el entorno de navegación de las víctimas. La cadena de infección comienza con un cargador presuntamente desarrollado en el lenguaje Rust, el cual instala la extensión fraudulenta en el navegador y simultáneamente ejecuta un script de AutoIt diseñado para desplegar el malware de robo de información “Stealcv2”.
El uso de la marca Google Translate resulta ser un cebo de alta efectividad, ya que los usuarios perciben las herramientas de traducción como complementos comunes, inofensivos y de gran utilidad, disminuyendo drásticamente sus sospechas al momento de otorgar permisos.
Control remoto interactivo y vigilancia en segundo plano
A diferencia de los ladrones de información (info-stealers) convencionales, esta amenaza otorga a los ciberdelincuentes un nivel de control excepcionalmente profundo. Una vez instalada, la extensión no solo recopila el historial, marcadores, cookies y credenciales almacenadas; también transmite en vivo las sesiones web de la víctima y permite a los atacantes interactuar remotamente con las ventanas de Chrome (mediante clics de ratón y entradas de teclado).
Lo que hace que esta campaña sea particularmente peligrosa es su capacidad de evasión: el malware está diseñado para operar ventanas del navegador que no se encuentran en primer plano. Esto significa que los atacantes pueden navegar, enviar formularios no autorizados o inyectar scripts de forma invisible en segundo plano, mientras la víctima trabaja en otra aplicación completamente ajena al fraude.
Phishing ‘Man-in-the-Browser’ y manipulación de tráfico
La extensión maliciosa también introduce capacidades avanzadas de ingeniería social, destacando una técnica de intermediario en el navegador (Man-in-the-Browser). El malware puede superponer un iframe invisible sobre un sitio web legítimo, cargando en su lugar una página de phishing controlada por el atacante. Como la barra de direcciones del navegador sigue mostrando el dominio real y legítimo, los usuarios son engañados para introducir contraseñas, códigos de Autenticación Multifactor (MFA) o datos de pago, enviándolos directamente a los delincuentes.
Adicionalmente, los investigadores observaron mecanismos para configurar proxies que redirigen el tráfico de la víctima hacia la infraestructura del atacante, así como la capacidad de inyectar código JavaScript para alterar el contenido visible en los dominios objetivo.
Plan de acción y mitigación operativa
Las organizaciones deben adoptar una postura proactiva frente a los complementos de los navegadores. Es imperativo que los equipos de TI restrinjan la instalación de extensiones no administradas mediante políticas de grupo (GPO) corporativas, limitando el uso exclusivo a complementos previamente evaluados y aprobados.
Se insta a los usuarios a revisar inmediatamente las extensiones instaladas en Chrome y eliminar cualquier complemento desconocido. A nivel defensivo, los Centros de Operaciones de Seguridad (SOC) deben implementar métodos de inicio de sesión resistentes al phishing (como llaves de seguridad FIDO2) para neutralizar el impacto del robo de contraseñas y tokens de sesión, además de integrar los siguientes Indicadores de Compromiso en sus plataformas de monitorización perimetral y EDR.
Indicadores de Compromiso (IoCs) para el SOC
Nota: Los enlaces han sido desarmados intencionalmente [.] para evitar resoluciones accidentales.
Infraestructura de Comando y Control (C2)
- http[:]//87.120.104[.]147:8080 (Presunto servidor atacante)
- http[:]//160.20.109[.]33:80 (Presunto servidor atacante)
Hashes (SHA-256)
- 7ba2c663d76d2d353a02d815381f22a1b04b2032162b1559455d1f456432340a (Cargador inicial basado en Rust)
- 02e9da11f035bd4e18338ddd78e2818da49e7d1c8f614e9b329afaf581c33301 (Extensión falsa de Google Translate)
- 4f82542f68d2e677fb64ba986c8d5f3a04017a1bf7a11d375e52f950e32eb262 (Script de AutoIt)
- 45c7d791fab4128fb495f359ed641e217883f132bb8f13c1e181caf5f5279a34 (Malware Stealcv2)




