{"id":233141,"date":"2026-07-31T05:55:05","date_gmt":"2026-07-31T12:55:05","guid":{"rendered":"https:\/\/www.mcafee.com\/blogs\/?p=233141"},"modified":"2026-07-31T08:08:30","modified_gmt":"2026-07-31T15:08:30","slug":"malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda","status":"publish","type":"post","link":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/","title":{"rendered":"Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo &#8220;criptoclipper&#8221;"},"content":{"rendered":"<p style=\"text-align: center;\"><em>Autor: Neil Tyagi<\/em><\/p>\n<h2><b><span data-contrast=\"none\">Resumen<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span data-contrast=\"auto\">McAfee Advanced Threat Research identific\u00f3<strong> una campa\u00f1a activa que utiliza extensiones de navegador para robar criptomonedas al cambiar sigilosamente la direcci\u00f3n del wallet en el momento en que el usuario inicia una transacci\u00f3n<\/strong>. La campa\u00f1a se lleva a cabo mediante programas de instalaci\u00f3n no firmados, detectados tanto en versi\u00f3n .NET como Golang, cuya actividad consiste en desplegar una extensi\u00f3n maliciosa para Chromium que se hace pasar por una utilidad inofensiva llamada &#8220;Google Notes&#8221;.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">Esta campa\u00f1a est\u00e1 relacionada con un blog publicado anteriormente por McAfee Labs<\/span> titulado <a href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/sinkholing-countloader-insights-into-its-recent-campaign\/\"><i><span data-contrast=\"none\">&#8220;Sinkholing CountLoader: Insights into Its Recent Campaign<\/span><\/i><span data-contrast=\"none\">&#8220;,<\/span><\/a><span data-contrast=\"auto\"> ya que parece que el autor de <\/span><span data-contrast=\"auto\">ambas <\/span><span data-contrast=\"auto\">operaciones es el mismo<\/span><span data-contrast=\"auto\">.<\/span><span data-contrast=\"auto\">\u00a0En aquella investigaci\u00f3n, estudiamos la carga \u00fatil de un &#8220;criptoclipper&#8221; que se inyectaba directamente en la memoria. Aqu\u00ed analizamos una variante diferente de la carga \u00fatil de la fase final: una extensi\u00f3n maliciosa para navegador dise\u00f1ada para interceptar y manipular transacciones en criptomonedas.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">En este reporte, explicamos c\u00f3mo funciona la extensi\u00f3n y brindamos un an\u00e1lisis t\u00e9cnico de los mecanismos que otorgan a esta amenaza un car\u00e1cter especialmente singular. La extensi\u00f3n funciona como un &#8220;criptoclipper&#8221; basado en el portapapeles: vigila las operaciones de copiar y pegar, identifica las direcciones de los wallets (o billeteras de criptomonedas) en m\u00faltiples cadenas de bloques, o blockchains, y las sustituye por direcciones que controla el atacante justo antes de que la v\u00edctima pegue el contenido. Como la mayor\u00eda de las transacciones en cadenas de bloques son irreversibles, basta con una sola ejecuci\u00f3n ininterrumpida para provocar una p\u00e9rdida econ\u00f3mica permanente.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">Hay dos caracter\u00edsticas que agravan esta campa\u00f1a frente a la amenaza del t\u00edpico &#8220;clipper&#8221;:<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<ol>\n<li><b><span data-contrast=\"auto\">Uso indebido de la capa de confianza de Chromium.<\/span><\/b><b><span data-contrast=\"auto\">\u00a0<\/span><\/b><span data-contrast=\"auto\">El instalador ingresa inadvertidamente una extensi\u00f3n maliciosa en los navegadores basados en Chromium, como Google Chrome, Brave y Microsoft Edge, modificando los archivos de configuraci\u00f3n protegidos del navegador. Normalmente, estos navegadores guardan datos de verificaci\u00f3n de seguridad (valores hash\/HMAC) junto con los ajustes sensibles para detectar cambios no autorizados<\/span>.<b><span data-contrast=\"auto\">\u00a0<\/span><\/b><span data-contrast=\"auto\">Tras manipular los archivos, el malware vuelve a calcular y actualiza estos valores de seguridad para inducir al navegador a creer que la extensi\u00f3n maliciosa se instal\u00f3 de forma leg\u00edtima. De este modo, la extensi\u00f3n elude el proceso habitual de instalaci\u00f3n a trav\u00e9s de la tienda web de extensiones y se carga en segundo plano sin que el usuario tenga que dar su consentimiento. Aunque en las versiones actualizadas de Chrome y Edge la v\u00edctima debe activar a mano el modo de desarrollador para que la extensi\u00f3n se cargue correctamente, quienes tienen versiones obsoletas de navegadores basados en Chromium siguen corriendo un alto riesgo. Adem\u00e1s, incluso en las versiones m\u00e1s recientes, los atacantes pueden recurrir a t\u00e1cticas de ingenier\u00eda social para activar el modo de desarrollador.<\/span><\/li>\n<li><span data-contrast=\"auto\"><strong>Sistema de mando y control basado en la cadena de bloques<\/strong>. La extensi\u00f3n no contiene un dominio C2 en el c\u00f3digo. Para contrarrestarlo, consulta un endpoint RPC de una cadena de bloques p\u00fablica, invoca un m\u00e9todo con contrato inteligente de solo lectura y descodifica la respuesta en tiempo de ejecuci\u00f3n para averiguar su servidor de mando y control (C2) activo, que durante el an\u00e1lisis identificamos como <\/span><span data-contrast=\"none\">Zebregts[.]com. <\/span><\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><span data-contrast=\"auto\">Esta t\u00e9cnica, a menudo denominada <strong>&#8220;EtherHiding&#8221;,\u00a0<\/strong>complica los esfuerzos de desactivaci\u00f3n, ya que el atacante puede modificar la infraestructura actualizando el valor de un contrato inteligente en lugar de volver a desplegar el malware.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><span class=\"TextRun SCXW228011278 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW228011278 BCX0\">Los datos de telemetr\u00eda de McAfee <\/span><span class=\"NormalTextRun SCXW228011278 BCX0\">indican que<\/span><span class=\"NormalTextRun SCXW228011278 BCX0\"> esta infecci\u00f3n est\u00e1 extendida por todo el mundo y muestran una concentraci\u00f3n pronunciada en la India. La amplitud de la zona geogr\u00e1fica sugiere que se trata de <\/span><span class=\"NormalTextRun ContextualSpellingAndGrammarErrorV2Themed SCXW228011278 BCX0\">un ataque oportunista<\/span><span class=\"NormalTextRun SCXW228011278 BCX0\"> dirigido a usuarios particulares de criptomonedas, m\u00e1s que de una operaci\u00f3n espec\u00edfica para una regi\u00f3n concreta.<\/span><\/span><span class=\"EOP Selected SCXW228011278 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<h2><span class=\"TextRun SCXW20172865 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW20172865 BCX0\" data-ccp-parastyle=\"heading 2\">Prevalencia geogr\u00e1fica<\/span><\/span><span class=\"EOP Selected SCXW20172865 BCX0\" data-ccp-props=\"{\">\u00a0\u00a0<\/span><\/h2>\n<figure id=\"attachment_231885\" aria-describedby=\"caption-attachment-231885\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231885\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM-1024x574.png\" alt=\"Mapa del mundo en el que se muestran los pa\u00edses afectados por esta amenaza de ciberseguridad.\" width=\"1024\" height=\"574\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM-1024x574.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM-300x168.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM-768x431.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM-205x115.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.34.05\u202fPM.png 1462w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231885\" class=\"wp-caption-text\">Nuestra investigaci\u00f3n muestra que estas son las regiones del mundo m\u00e1s afectadas.<\/figcaption><\/figure>\n<p><span class=\"TextRun SCXW160185877 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW160185877 BCX0\">El an\u00e1lisis de los datos de telemetr\u00eda\u00a0<\/span><span class=\"NormalTextRun SCXW160185877 BCX0\">indica<\/span><span class=\"NormalTextRun SCXW160185877 BCX0\">\u00a0que<strong>\u00a0<\/strong><\/span><\/span><strong><span class=\"TextRun MacChromeBold SCXW160185877 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW160185877 BCX0\">la infecci\u00f3n est\u00e1 distribuida por todo el mundo<\/span><\/span><\/strong><span class=\"TextRun SCXW160185877 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW160185877 BCX0\">, aunque en la India se observa una \u00a0<\/span><\/span><span class=\"TextRun MacChromeBold SCXW160185877 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW160185877 BCX0\">concentraci\u00f3n considerablemente mayor\u00a0<\/span><\/span><span class=\"TextRun SCXW160185877 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW160185877 BCX0\">\u00a0en comparaci\u00f3n con las dem\u00e1s regiones.\u00a0<\/span><\/span><span class=\"EOP Selected SCXW160185877 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><span class=\"TextRun SCXW109407542 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW109407542 BCX0\">Esta amplia presencia geogr\u00e1fica pone de manifiesto el gran alcance de la campa\u00f1a, lo que hace suponer que se trata de una estrategia de objetivos oportunistas m\u00e1s que de un ataque dirigido a una regi\u00f3n concreta.<\/span><\/span><span class=\"EOP Selected SCXW109407542 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<h2><span class=\"TextRun SCXW34834531 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW34834531 BCX0\" data-ccp-parastyle=\"heading 2\">La extensi\u00f3n maliciosa: &#8220;Google Notes&#8221;<\/span><\/span><span class=\"EOP Selected SCXW34834531 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span class=\"TextRun SCXW148697599 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW148697599 BCX0\">Este malware se hace pasar por una extensi\u00f3n de Google Notes \u00a0<\/span><span class=\"NormalTextRun SCXW148697599 BCX0\">aparentemente inofensiva<\/span><span class=\"NormalTextRun SCXW148697599 BCX0\">.<\/span><\/span><span class=\"EOP Selected SCXW148697599 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<figure id=\"attachment_231900\" aria-describedby=\"caption-attachment-231900\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231900\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-1024x818.png\" alt=\"Extensi\u00f3n maliciosa de Google Chrome.\" width=\"1024\" height=\"818\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-1024x818.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-300x240.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-768x614.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-1536x1228.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM-161x129.png 161w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.45.32\u202fPM.png 1554w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231900\" class=\"wp-caption-text\"><em>Figura 1. Esta imagen muestra la extensi\u00f3n maliciosa en la que se basa esta campa\u00f1a.<\/em><\/figcaption><\/figure>\n<p><span data-contrast=\"auto\">La extensi\u00f3n instalada se presenta como una sencilla aplicaci\u00f3n de notas de apariencia leg\u00edtima denominada &#8220;Google Notes&#8221;, acompa\u00f1ada de un icono depurado y una interfaz de usuario funcional (y simple). <\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">La tapadera est\u00e1 bien pensada: cuando un usuario abre la extensi\u00f3n manualmente, se encuentra con algo que funciona tal y como se anuncia, lo que disipa sus sospechas. La l\u00f3gica maliciosa de la extensi\u00f3n est\u00e1 implementada en scripts &#8220;service worker&#8221; y scripts de contenido que se ejecutan en segundo plano, totalmente fuera de la vista de la interfaz de usuario.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<p><b><span data-contrast=\"auto\">La primera se\u00f1al de alarma importante aparece al a\u00f1adir la extensi\u00f3n, que solicita <\/span><\/b><b><span data-contrast=\"auto\">permisos <\/span><\/b><b><span data-contrast=\"auto\">de seguridad<\/span><\/b><b><span data-contrast=\"auto\"> y acceso<\/span><\/b><b><span data-contrast=\"auto\"> desproporcionados para una <\/span><\/b><strong>aplicaci\u00f3n<\/strong><b><span data-contrast=\"auto\"> de notas<\/span><\/b><b><span data-contrast=\"auto\"> convencional<\/span><\/b>: <span data-ccp-props=\"{}\">\u00a0<\/span><b><\/b><\/p>\n<ul>\n<li><span data-contrast=\"auto\">Acceso a todas las URL, lo que permite la inyecci\u00f3n de scripts en el contenido de cualquier sitio web que visite el usuario.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Acceso al historial de navegaci\u00f3n.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Acceso de lectura y escritura al portapapeles.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<h2 aria-level=\"2\"><span data-contrast=\"none\">Medidas de mitigaci\u00f3n y recomendaciones<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<h3 aria-level=\"3\"><span data-contrast=\"none\">Para particulares<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h3>\n<ol>\n<li><span data-contrast=\"auto\">Antes de confirmar cualquier transacci\u00f3n con criptomonedas, <\/span><b><span data-contrast=\"auto\">comprueba visualmente si los seis primeros y los seis \u00faltimos caracteres de la direcci\u00f3n del destinatario<\/span><\/b><span data-contrast=\"auto\"> coinciden con el origen, preferentemente en otro dispositivo.\u00a0Este simple h\u00e1bito permite evitar la gran mayor\u00eda de los ataques con &#8220;clippers&#8221;.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><b><span data-contrast=\"auto\">Instala extensiones de navegador solo desde la Chrome Web Store oficial<\/span><\/b><span data-contrast=\"auto\">, la tienda de complementos de Edge o cualquier otra tienda equivalente. Deben considerarse sospechosas las extensiones de tu lista de instaladas que no recuerdes claramente haber instalado.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><b><span data-contrast=\"auto\">Revisa los permisos concedidos a cada extensi\u00f3n instalada<\/span><\/b><span data-contrast=\"auto\">. Las herramientas de notas no tienen ninguna necesidad leg\u00edtima de acceder a todos los sitios web, al historial de navegaci\u00f3n ni al portapapeles.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><b><span data-contrast=\"auto\">Evita ejecutar archivos ejecutables no firmados <\/span><\/b><span data-contrast=\"auto\">obtenidos de fuentes poco confiables, sobre todo las que ofrecen versiones gratuitas o pirateadas de programas de pago, ya que suelen ser un vector de distribuci\u00f3n habitual de este tipo de programas de instalaci\u00f3n.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><b><span data-contrast=\"auto\">Mant\u00e9n actualizada y activada la protecci\u00f3n de los dispositivos<\/span><\/b><span data-contrast=\"auto\">. Los clientes de McAfee est\u00e1n protegidos contra esta campa\u00f1a espec\u00edfica, tal como se describe a continuaci\u00f3n.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ol>\n<h3 aria-level=\"3\"><span data-contrast=\"none\">Las soluciones de seguridad de McAfee ayudan a proteger a los usuarios en m\u00faltiples niveles:<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h3>\n<h4><b><span data-contrast=\"auto\">1. McAfee detecta esta amenaza con el nombre de CryptoStealer.NE y garantiza la protecci\u00f3n de sus clientes<\/span><\/b><span data-ccp-props=\"{}\">\u00a0<\/span><\/h4>\n<figure id=\"attachment_231915\" aria-describedby=\"caption-attachment-231915\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"wpa-warning wpa-suspicious-alt size-large wp-image-231915\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-1024x513.png\" alt=\"Figura 2. Esta imagen muestra c\u00f3mo bloquea McAfee Antivirus esta amenaza para particulares. \" width=\"1024\" height=\"513\" data-warning=\"Suspicious alt text\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-1024x513.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-300x150.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-768x385.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-1536x770.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM-205x103.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.48.38\u202fPM.png 1608w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231915\" class=\"wp-caption-text\"><em>Figura 2. Esta imagen muestra c\u00f3mo bloquea McAfee Antivirus esta amenaza para particulares.<\/em><\/figcaption><\/figure>\n<h4><b><span data-contrast=\"auto\">2. Protecci\u00f3n contra descargas maliciosas<\/span><\/b><\/h4>\n<p><span data-contrast=\"auto\">McAfee detecta y bloquea el comportamiento del instalador (descarga y ejecuci\u00f3n de cargas \u00fatiles remotas) antes de que tenga lugar la infecci\u00f3n.<\/span><span data-contrast=\"auto\">\u00a0<\/span><span data-contrast=\"auto\">En nuestras pruebas, McAfee bloque\u00f3 todos los dominios y URL maliciosos.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<h4><b><span data-contrast=\"auto\">3. Protecci\u00f3n de la red<\/span><\/b><\/h4>\n<p><span data-contrast=\"auto\">McAfee bloquea las conexiones a infraestructuras maliciosas conocidas (servidores C2), lo que impide la obtenci\u00f3n de direcciones de wallets.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<h4><b><span data-contrast=\"auto\">4. Informaci\u00f3n sobre amenazas en tiempo real<\/span><\/b><\/h4>\n<p><span data-contrast=\"auto\">Teniendo en cuenta que esta amenaza est\u00e1 identificada en los datos de telemetr\u00eda de McAfee, es posible activar r\u00e1pidamente medidas de protecci\u00f3n para:<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<ul>\n<li><span data-contrast=\"auto\">Bloquear variantes similares<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Detectar infraestructuras asociadas<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Proteger a los clientes en todo el mundo<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<h1><span class=\"TextRun SCXW230324404 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW230324404 BCX0\" data-ccp-parastyle=\"heading 1\">C\u00f3mo funciona esta campa\u00f1a de amenazas<\/span><\/span><span class=\"EOP Selected TrackedChange SCXW230324404 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h1>\n<h2 aria-level=\"2\"><span data-contrast=\"none\">Qu\u00e9 hace el malware<\/span><span data-ccp-props=\"{\">\u00a0\u00a0<\/span><\/h2>\n<ol>\n<li><span data-contrast=\"auto\">Instala inadvertidamente una <\/span><span data-contrast=\"auto\">extensi\u00f3n de navegador (sideloading, o instalaci\u00f3n de extensiones web procedentes fuentes distintas a la tienda oficial)<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Supervisa lo que copias y pegas (sobre todo criptodirecciones)<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Se activa cuando haces una transacci\u00f3n con criptomonedas<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Sustituye sigilosamente la direcci\u00f3n del wallet por la del atacante<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Tu dinero se env\u00eda al atacante en lugar de transferirse al destino previsto<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ol>\n<p><span data-contrast=\"auto\">Las transacciones con criptomonedas suelen ser <\/span><b><span data-contrast=\"auto\">irreversibles<\/span><\/b><span data-contrast=\"auto\">, <strong>por lo que las v\u00edctimas pueden perder sus fondos para siempre.<\/strong><\/span><\/p>\n<figure id=\"attachment_231930\" aria-describedby=\"caption-attachment-231930\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231930\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM-1024x849.png\" alt=\"Figura 3. Esquema del funcionamiento de la extensi\u00f3n. \" width=\"1024\" height=\"849\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM-1024x849.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM-300x249.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM-768x637.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM-156x129.png 156w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.52.11\u202fPM.png 1414w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231930\" class=\"wp-caption-text\"><em>Figura 3. Esquema del funcionamiento de la extensi\u00f3n.<\/em><\/figcaption><\/figure>\n<h2><span class=\"TextRun SCXW178309168 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW178309168 BCX0\" data-ccp-parastyle=\"heading 2\">Principales funciones identificadas<\/span><\/span><span class=\"EOP Selected SCXW178309168 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<h3><span class=\"TextRun MacChromeBold SCXW263237166 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW263237166 BCX0\">1. Instalaci\u00f3n inadvertida de una extensi\u00f3n<\/span><\/span><span class=\"EOP Selected SCXW263237166 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/h3>\n<p><span data-contrast=\"auto\">Este malware no utiliza la tienda oficial del navegador, sino que modifica directamente los archivos del navegador para que parezca que la extensi\u00f3n est\u00e1 instalada (<em>sideloading<\/em> de extensi\u00f3n de navegador). <\/span><span data-contrast=\"auto\">Este m\u00e9todo elude las advertencias de seguridad habituales y escapa a la vigilancia del usuario.<\/span><\/p>\n<figure id=\"attachment_231945\" aria-describedby=\"caption-attachment-231945\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231945\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-1024x200.png\" alt=\"Figura 4. Registros de Procmon que muestran a BaseZipInstaller (instalador web malicioso) escribiendo en los archivos Secure Preferences de Chrome y Edge. \" width=\"1024\" height=\"200\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-1024x200.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-300x59.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-768x150.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-1536x300.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM-205x40.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.56.11\u202fPM.png 1576w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231945\" class=\"wp-caption-text\"><em>Figura\u00a04. Registros de Procmon que muestran a BaseZipInstaller (instalador web malicioso) escribiendo en los archivos Secure Preferences de Chrome y Edge.<\/em><\/figcaption><\/figure>\n<h3><span class=\"TextRun MacChromeBold SCXW45645796 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW45645796 BCX0\">2. Acceso completo al navegador<\/span><\/span><span class=\"EOP Selected SCXW45645796 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/h3>\n<figure id=\"attachment_231962\" aria-describedby=\"caption-attachment-231962\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231962\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM-1024x403.png\" alt=\"Figura 5.\u00a0Permisos solicitados para una extensi\u00f3n de Chrome. \" width=\"1024\" height=\"403\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM-1024x403.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM-300x118.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM-768x302.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM-205x81.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-1.58.49\u202fPM.png 1184w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231962\" class=\"wp-caption-text\"><em>Figura\u00a05. Permisos solicitados para una extensi\u00f3n de Chrome.<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_231977\" aria-describedby=\"caption-attachment-231977\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231977\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-1024x544.png\" alt=\"Figura 6.\u00a0Archivo manifest de la extensi\u00f3n web. \" width=\"1024\" height=\"544\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-1024x544.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-300x160.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-768x408.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-1536x817.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM-205x109.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.06.09\u202fPM.png 1610w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-231977\" class=\"wp-caption-text\"><em>Figura\u00a06.\u00a0Archivo manifest de la extensi\u00f3n web.<\/em><\/figcaption><\/figure>\n<p><span data-contrast=\"auto\">La extensi\u00f3n maliciosa solicita permisos excesivos, como:<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/p>\n<ul>\n<li><span data-contrast=\"auto\">Acceder a todos los sitios web<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Consultar el historial de navegaci\u00f3n<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Leer y modificar el contenido del portapapeles<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<h3><b><span data-contrast=\"auto\">3. Interceptaci\u00f3n de criptodirecciones<\/span><\/b><\/h3>\n<p><span data-contrast=\"auto\">La extensi\u00f3n incluye una l\u00f3gica para detectar direcciones de wallets de m\u00faltiples criptomonedas, entre ellas:<\/span>\u00a0<img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-231992\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-1024x357.png\" alt=\"Figura 7. Expresiones regulares (Regex) de criptomonedas y direcci\u00f3n alternativa definidas en el c\u00f3digo.\" width=\"1024\" height=\"357\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-1024x357.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-300x104.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-768x268.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-1536x535.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM-205x71.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.07.40\u202fPM.png 1602w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p><em>Figura 7. Expresiones regulares (Regex) de criptomonedas y direcci\u00f3n alternativa definidas en el c\u00f3digo.<\/em><\/p>\n<ul>\n<li><span data-contrast=\"auto\">Las direcciones alternativas de wallets que aparecen en el c\u00f3digo no se utilizan en todas las transacciones, sino que sirven como mecanismo de respaldo cuando falla la recuperaci\u00f3n din\u00e1mica de la direcci\u00f3n desde el servidor que controla el atacante. <\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">En condiciones operativas normales, la extensi\u00f3n obtiene las direcciones alternativas de un servidor remoto, lo que permite una asignaci\u00f3n din\u00e1mica de wallets, posiblemente espec\u00edfica para cada v\u00edctima. <\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Las direcciones de respaldo aseguran la funcionalidad del ataque incluso si la infraestructura de mando y control no est\u00e1 disponible temporalmente o est\u00e1 bloqueada.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232007\" aria-describedby=\"caption-attachment-232007\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232007\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-1024x259.png\" alt=\"Figura 8. Extensi\u00f3n maliciosa realizando una resoluci\u00f3n din\u00e1mica de criptodirecciones. \" width=\"1024\" height=\"259\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-1024x259.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-300x76.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-768x194.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-1536x389.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM-205x52.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.08.43\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232007\" class=\"wp-caption-text\"><em>Figura 8. Extensi\u00f3n maliciosa realizando una resoluci\u00f3n din\u00e1mica de criptodirecciones.<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">Esta funci\u00f3n se encarga de obtener la direcci\u00f3n alternativa del wallet que controla el atacante asignada a la direcci\u00f3n original de la v\u00edctima. <\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">La funci\u00f3n env\u00eda al servidor del atacante la direcci\u00f3n de wallet interceptada y utiliza la respuesta para sustituir din\u00e1micamente la direcci\u00f3n original.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Si falla la solicitud al servidor backend, la funci\u00f3n recurre a una direcci\u00f3n de wallet predefinida en el c\u00f3digo para asegurar que la actividad maliciosa no se vea interrumpida.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">3J98t1Wxxxx es la direcci\u00f3n copiada en el portapapeles<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<h3><span class=\"TextRun MacChromeBold SCXW175329495 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW175329495 BCX0\">4<\/span><span class=\"NormalTextRun SCXW175329495 BCX0\">.\u00a0<\/span><span class=\"NormalTextRun SCXW175329495 BCX0\">Elusi\u00f3n de la detecci\u00f3n e invisibilidad<\/span><\/span><span class=\"EOP Selected SCXW175329495 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/h3>\n<figure id=\"attachment_232022\" aria-describedby=\"caption-attachment-232022\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232022\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-1024x476.png\" alt=\"Figura 8. Archivo Settings.js que muestra la configuraci\u00f3n. \" width=\"1024\" height=\"476\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-1024x476.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-300x139.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-768x357.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-1536x714.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM-205x95.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.13.51\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232022\" class=\"wp-caption-text\"><em>Figura 8. Archivo Settings.js que muestra la configuraci\u00f3n.<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">La configuraci\u00f3n incluye en el c\u00f3digo una clave API que la extensi\u00f3n utiliza para autenticar la comunicaci\u00f3n con la infraestructura del hacker.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">El atacante se vale de una URL RPC que apunta a un nodo de una cadena de bloques p\u00fablica para obtener de forma din\u00e1mica la informaci\u00f3n del servidor backend, lo que le permite ocultar infraestructuras cr\u00edticas detr\u00e1s de sistemas descentralizados.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">La presencia de un m\u00e9todo y una direcci\u00f3n de contrato inteligente indica que el malware obtiene su dominio de mando y control (C2) de forma indirecta a trav\u00e9s de consultas en la cadena de bloques, lo que dificulta su neutralizaci\u00f3n y su seguimiento.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">La lista de dominios bloqueados contiene una lista de sitios web relacionados con la inspecci\u00f3n de cadenas de bloques en los que la extensi\u00f3n no funciona. Esto se hace para no alertar a la v\u00edctima mientras intenta pegar su propia direcci\u00f3n y ver el saldo de su wallet o consultar sus transacciones<\/span>.<span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232037\" aria-describedby=\"caption-attachment-232037\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232037\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-1024x425.png\" alt=\"Figura 9. Identificaci\u00f3n del dominio C2 del atacante mediante un contrato inteligente de Ethereum (etherhiding). \" width=\"1024\" height=\"425\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-1024x425.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-300x124.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-768x318.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-1536x637.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM-205x85.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.17.42\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232037\" class=\"wp-caption-text\"><em>Figura 9. Identificaci\u00f3n del dominio C2 del atacante mediante un contrato inteligente de Ethereum (etherhiding).<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232052\" aria-describedby=\"caption-attachment-232052\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232052\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-1024x294.png\" alt=\"Figura 10. Carga \u00fatil de la solicitud con la direcci\u00f3n del contrato de Ethereum. \" width=\"1024\" height=\"294\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-1024x294.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-300x86.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-768x220.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-1536x441.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM-205x59.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.19.26\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232052\" class=\"wp-caption-text\"><em>Figura 10. Carga \u00fatil de la solicitud con la direcci\u00f3n del contrato de Ethereum.<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">El an\u00e1lisis din\u00e1mico revela que el malware obtiene su dominio de mando y control a trav\u00e9s de un contrato inteligente en una cadena de bloques que devuelve el dominio <\/span><b><i><span data-contrast=\"auto\">devops-offensive[.]cc<\/span><\/i><\/b><span data-contrast=\"auto\"> en tiempo de ejecuci\u00f3n.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">La respuesta de la cadena de bloques se descodifica en tiempo de ejecuci\u00f3n y revela el dominio C2 activo (devops-offensive.cc).\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Este dominio no est\u00e1 definido en el c\u00f3digo, lo que permite al ciberdelincuente actualizar la infraestructura sin modificar el malware.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">El dominio obtenido se almacena en la cach\u00e9 local para mantener la persistencia y reducir las consultas repetidas a la red.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232067\" aria-describedby=\"caption-attachment-232067\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"wpa-warning wpa-suspicious-alt size-large wp-image-232067\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-1024x258.png\" alt=\"Figura 11. Esta imagen muestra la cadena codificada larga con el dominio malicioso. \" width=\"1024\" height=\"258\" data-warning=\"Suspicious alt text\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-1024x258.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-300x76.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-768x194.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-1536x387.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM-205x52.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.21.03\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232067\" class=\"wp-caption-text\"><em>Figura 11. Esta imagen muestra la cadena codificada larga con el dominio malicioso.<\/em><\/figcaption><\/figure>\n<p><span class=\"TextRun SCXW196653296 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW196653296 BCX0\">Esta cadena codificada<\/span><\/span> <span class=\"TextRun SCXW196653296 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW196653296 BCX0\">larga se descodifica utilizando esta\u00a0<\/span><span class=\"NormalTextRun SCXW196653296 BCX0\">funci\u00f3n<\/span><span class=\"NormalTextRun SCXW196653296 BCX0\"> para obtener el dominio final del ciberatacante.<\/span><\/span><\/p>\n<figure id=\"attachment_232082\" aria-describedby=\"caption-attachment-232082\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"wpa-warning wpa-suspicious-alt size-large wp-image-232082\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-1024x252.png\" alt=\"Figura 12. Esta imagen muestra el dominio final del ciberdelincuente. \" width=\"1024\" height=\"252\" data-warning=\"Suspicious alt text\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-1024x252.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-300x74.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-768x189.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-1536x378.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM-205x51.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.22.15\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232082\" class=\"wp-caption-text\"><em>Figura 12. Esta imagen muestra el dominio final del ciberdelincuente.<\/em><\/figcaption><\/figure>\n<h2><span class=\"TextRun SCXW127612542 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW127612542 BCX0\" data-ccp-parastyle=\"heading 2\">T\u00e9cnicas de persistencia y evasi\u00f3n<\/span><\/span><span class=\"EOP Selected SCXW127612542 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span class=\"TextRun SCXW32004784 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW32004784 BCX0\">La estrategia de persistencia y <\/span><span class=\"NormalTextRun ContextualSpellingAndGrammarErrorV2Themed SCXW32004784 BCX0\">evasi\u00f3n<\/span><span class=\"NormalTextRun SCXW32004784 BCX0\"> de la campa\u00f1a es deliberada y tiene varias capas. Est\u00e1 claro que el hacker ha <\/span><span class=\"NormalTextRun SpellingErrorV2Themed SCXW32004784 BCX0\">optimizado<\/span> el sistema<span class=\"NormalTextRun SCXW32004784 BCX0\"> en dos aspectos: baja visibilidad ante el usuario final y alta resistencia a la neutralizaci\u00f3n y el an\u00e1lisis est\u00e1tico.<\/span><\/span><span class=\"EOP Selected TrackedChange SCXW32004784 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<h3 aria-level=\"3\"><span data-contrast=\"none\">Persistencia<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h3>\n<ul>\n<li><span data-contrast=\"auto\">El registro de la extensi\u00f3n mediante la manipulaci\u00f3n de los archivos Secure Preferences asegura la carga de la extensi\u00f3n cada vez que se inicia el navegador sin necesidad de ning\u00fan mecanismo auxiliar de persistencia de Windows,<\/span><b><i><span data-contrast=\"auto\"> ni claves Run del Registro, ni tareas programadas, ni servicios que suelen inspeccionar los cazadores de amenazas en los endpoints.<\/span><\/i><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">El modo de desarrollador se activa cuando es necesario mediante c\u00f3digo, lo que permite que las extensiones descomprimidas persistan sin que se active el flujo peri\u00f3dico de &#8220;advertencia de extensiones descomprimidas&#8221; que muestra Chromium para disuadir el sideloading.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">El dominio C2 almacenado en cach\u00e9 permite que la extensi\u00f3n siga funcionando con un servidor backend leg\u00edtimo conocido aun cuando el endpoint RPC de la cadena de bloques no est\u00e1 disponible durante un breve periodo de tiempo.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<h3 aria-level=\"3\"><span data-contrast=\"none\">Evasi\u00f3n<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h3>\n<ul>\n<li><span data-contrast=\"auto\">La identidad visible de la extensi\u00f3n, una sencilla aplicaci\u00f3n de notas llamada &#8220;Google Notes&#8221;, constituye una tapadera bastante convincente ante una inspecci\u00f3n superficial de la lista de extensiones instaladas.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Los valores HMAC recalculados <\/span><span data-contrast=\"auto\"> satisfacen la verificaci\u00f3n de integridad de Chromium, lo que impide que aparezca la advertencia de &#8220;extensi\u00f3n instalada de una fuente desconocida&#8221; que, de otro modo, alertar\u00eda al usuario.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">El instalador se borra autom\u00e1ticamente tras ejecutarse, lo que elimina el indicio inicial m\u00e1s evidente en el disco de que<\/span> el sistema<span data-contrast=\"auto\"> ha sido comprometido.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li>La obtenci\u00f3n del <span data-contrast=\"auto\">C2<\/span><span data-contrast=\"auto\"> a trav\u00e9s de una cadena de bloques p\u00fablica implica que no hay ning\u00fan dominio C2 persistente observable en el propio paquete de malware; las detecciones basadas en red y dise\u00f1adas a partir de indicadores de c\u00f3digo no se activan hasta que se obtiene el dominio y se establece contacto con \u00e9l.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Las variantes multiling\u00fces del instalador (.NET y Golang) reducen la eficacia de las firmas de los artefactos de compilaci\u00f3n y las caracter\u00edsticas binarias.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">La sustituci\u00f3n din\u00e1mica de wallets por una direcci\u00f3n significa que las direcciones publicadas por los atacantes caducan r\u00e1pidamente y no se convierten en entradas permanentes de las listas de bloqueo; el equipo de seguridad debe bloquear el servicio backend mismo, no las direcciones que este genera.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<h2><span class=\"TrackedChange SCXW175054041 BCX0\"><span class=\"TextRun SCXW175054041 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW175054041 BCX0\" data-ccp-parastyle=\"heading 2\">L\u00f3gica de sustituci\u00f3n de <span data-contrast=\"auto\">wallets <\/span><\/span><\/span><\/span><\/h2>\n<p><span data-contrast=\"auto\">La l\u00f3gica del clipper se divide en dos capas: una capa de script de contenido que supervisa la actividad del portapapeles y los campos de entrada del DOM en todos los sitios visitados, y una capa en segundo plano que se comunica con el backend del atacante para obtener las direcciones alternativas.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">Cuando la extensi\u00f3n observa un evento de copia, aplica a la carga \u00fatil del portapapeles un conjunto de expresiones regulares espec\u00edficas de la criptomoneda. Si se encuentra una coincidencia, la direcci\u00f3n interceptada se transmite al backend <\/span><span data-contrast=\"auto\"> mediante una solicitud autenticada (con la clave API integrada en la configuraci\u00f3n). El backend responde con una direcci\u00f3n alternativa espec\u00edfica para la original enviada, direcci\u00f3n que se vuelve a copiar en el portapapeles sobrescribiendo la direcci\u00f3n leg\u00edtima antes de que la v\u00edctima pueda pegarla.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">Las pruebas realizadas con un cliente backend reconstruido, creado al reimplementar en Python el formato de solicitud y la l\u00f3gica de descodificaci\u00f3n de respuestas de la extensi\u00f3n, generaron un perfil de comportamiento muy revelador:<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<ul>\n<li><b><span data-contrast=\"auto\">Bitcoin<\/span><\/b><b><span data-contrast=\"auto\">(BTC), Ethereum, Bitcoin Cash, Ripple y Dash: <\/span><\/b><span data-contrast=\"auto\">cada direcci\u00f3n enviada se asigna a una direcci\u00f3n \u00fanica controlada por el atacante. Cada vez que se reenv\u00eda la misma direcci\u00f3n original, se devuelve la misma direcci\u00f3n alternativa, lo que indica que el servidor mantiene una correspondencia determinista entre pares \u00fanicos.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><b><span data-contrast=\"auto\">Solana: <\/span><\/b><span data-contrast=\"auto\">todas las direcciones enviadas se resumen en una \u00fanica direcci\u00f3n del atacante, lo que sugiere que la funci\u00f3n de asignaci\u00f3n por v\u00edctima se implementa de forma selectiva seg\u00fan la cadena.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<h2><span class=\"TextRun SCXW166026346 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SpellingErrorV2Themed SCXW166026346 BCX0\" data-ccp-parastyle=\"heading 2\">An\u00e1lisis<\/span><span class=\"NormalTextRun SCXW166026346 BCX0\" data-ccp-parastyle=\"heading 2\"> de los wallets de criptomoneda del atacante<\/span><\/span><span class=\"EOP Selected SCXW166026346 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span data-contrast=\"auto\">A partir de fragmentos del c\u00f3digo de la extensi\u00f3n web encargada de obtener las direcciones alternativas, se cre\u00f3 un script en Python para extraer program\u00e1ticamente las direcciones de los wallets del hacker. La carga \u00fatil se elabor\u00f3 utilizando el propio c\u00f3digo del atacante y el fragmento de c\u00f3digo &#8220;get replacement address&#8221; se extrajo de \u00e9l directamente. En el script tambi\u00e9n se volvi\u00f3 a implementar fielmente la l\u00f3gica que utilizaba el ciberdelincuente para descodificar los datos recibidos del servidor C2.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">A continuaci\u00f3n, se ejecut\u00f3 el script utilizando las direcciones de varios wallets Bitcoin (BTC) de prueba. Los resultados demostraron que, por cada direcci\u00f3n Bitcoin introducida, se obten\u00eda como respuesta una direcci\u00f3n Bitcoin \u00fanica, y que todas esas direcciones obtenidas eran wallets BTC v\u00e1lidos. Esto significa que, por cada direcci\u00f3n BTC facilitada, el atacante genera din\u00e1micamente un nuevo wallet vinculado a esa direcci\u00f3n concreta. Adem\u00e1s, cuando se volvi\u00f3 a introducir la misma direcci\u00f3n, se obtuvo la misma direcci\u00f3n BTC, lo que confirma que <\/span><b><span data-contrast=\"auto\">cada direcci\u00f3n BTC de una v\u00edctima est\u00e1 vinculada de forma determinista a una \u00fanica direcci\u00f3n espec\u00edfica controlada por el delincuente<\/span><\/b><span data-contrast=\"auto\">. Aunque algunos de estos wallets pertenecientes al hacker conten\u00edan fondos y otros estaban vac\u00edos, el hecho de que se desconozca el n\u00famero total de wallets del atacante dificulta un c\u00e1lculo confiable de la cantidad total de criptomonedas robadas.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">Con Ethereum se observ\u00f3 el mismo comportamiento: para cada entrada se devolv\u00edan direcciones de wallets diferentes. Curiosamente, cuando se prob\u00f3 el script con direcciones Solana, solo se obtuvo una \u00fanica direcci\u00f3n, independientemente del n\u00famero de entradas distintas introducidas. Esto parece indicar que el hacker solo ha implementado la funci\u00f3n de asignaci\u00f3n por direcci\u00f3n con determinadas criptomonedas, mientras que con otras recurre a un \u00fanico wallet est\u00e1tico para la recolecci\u00f3n. Como la direcci\u00f3n Solana es com\u00fan a todas las v\u00edctimas, en su saldo se observa un aumento considerable. Adem\u00e1s, se descubri\u00f3 que una de las direcciones identificadas de Ethereum conten\u00eda fondos por valor de unos 1,902 USD.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\">En resumen, las <strong>criptomonedas<\/strong> para las que se generan direcciones de wallet \u00fanicas por cada v\u00edctima<strong> son Bitcoin, Ethereum, Bitcoin Cash, Ripple y Dash.<\/strong><\/span><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232098\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-1024x455.png\" alt=\"Fig. 13. La carga \u00fatil se dise\u00f1\u00f3 como c\u00f3digo malicioso. \" width=\"1024\" height=\"455\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-1024x455.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-300x133.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-768x342.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-1536x683.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM-205x91.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.28.41\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p><em>Figura 13. La carga \u00fatil se dise\u00f1\u00f3 como c\u00f3digo malicioso.<\/em><\/p>\n<figure id=\"attachment_232113\" aria-describedby=\"caption-attachment-232113\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232113\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-1024x426.png\" alt=\"Fig. 14. Fragmento de c\u00f3digo para obtener la direcci\u00f3n alternativa extra\u00eddo del c\u00f3digo malicioso. \" width=\"1024\" height=\"426\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-1024x426.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-300x125.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-768x319.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-1536x638.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM-205x85.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.29.33\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232113\" class=\"wp-caption-text\"><em>Figura 14. Fragmento de c\u00f3digo para obtener la direcci\u00f3n alternativa extra\u00eddo del c\u00f3digo malicioso.<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232128\" aria-describedby=\"caption-attachment-232128\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232128\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-1024x353.png\" alt=\"Fig. 15. Tambi\u00e9n se implement\u00f3 la l\u00f3gica del atacante para descodificar los datos recibidos del servidor C2. \" width=\"1024\" height=\"353\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-1024x353.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-300x103.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-768x265.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-1536x530.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM-205x71.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.30.24\u202fPM.png 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232128\" class=\"wp-caption-text\"><em>Figura <\/em>15. Tambi\u00e9n se implement\u00f3 la l\u00f3gica del atacante para descodificar los datos recibidos del servidor C2.<\/figcaption><\/figure>\n<p><span class=\"TextRun SCXW94149359 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW94149359 BCX0\">Ejecuci\u00f3n<\/span><span class=\"NormalTextRun SCXW94149359 BCX0\"> del script con algunas direcciones de <span data-contrast=\"auto\">wallets <\/span>Bitcoin de prueba<\/span><\/span> <img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232143\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-1024x977.png\" alt=\"Fig. 16. Por cada direcci\u00f3n Bitcoin se devolvi\u00f3 una direcci\u00f3n Bitcoin \u00fanica, y todas las direcciones son direcciones de monederos BTC v\u00e1lidos. \" width=\"1024\" height=\"977\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-1024x977.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-300x286.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-768x733.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-1536x1466.png 1536w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-135x129.png 135w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM-24x24.png 24w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-22-at-2.31.31\u202fPM.png 1670w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p><em>Figura 16. Por cada direcci\u00f3n Bitcoin se devolvi\u00f3 una direcci\u00f3n Bitcoin \u00fanica, y todas las direcciones son direcciones de <span data-contrast=\"auto\">wallets <\/span>BTC v\u00e1lidos.<\/em><\/p>\n<figure id=\"attachment_232161\" aria-describedby=\"caption-attachment-232161\" style=\"width: 992px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-232161\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM.png\" alt=\"Fig. 17. Del mismo modo, Ethereum utilizaba direcciones \u00fanicas.\" width=\"992\" height=\"966\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM.png 992w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM-300x292.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM-768x748.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM-132x129.png 132w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM-24x24.png 24w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.36.11\u202fPM-48x48.png 48w\" sizes=\"auto, (max-width: 992px) 100vw, 992px\" \/><figcaption id=\"caption-attachment-232161\" class=\"wp-caption-text\"><em>Figura 17. Del mismo modo, Ethereum utilizaba direcciones \u00fanicas.<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232176\" aria-describedby=\"caption-attachment-232176\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232176\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM-1024x766.png\" alt=\"Figura 18: Ejecuci\u00f3n del script con direcciones Solana de prueba. \" width=\"1024\" height=\"766\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM-1024x766.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM-300x224.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM-768x575.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM-172x129.png 172w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.38.00\u202fPM.png 1064w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232176\" class=\"wp-caption-text\">Figura 18. Ejecuci\u00f3n del script con direcciones Solana de prueba<\/figcaption><\/figure>\n<p><span class=\"TextRun SCXW7609193 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW7609193 BCX0\">Afortunadamente, con Solana solo obtenemos una direcci\u00f3n <\/span><span class=\"NormalTextRun SCXW7609193 BCX0\">cuando <\/span><span class=\"NormalTextRun SpellingErrorV2Themed SCXW7609193 BCX0\">suministramos varias<\/span><span class=\"NormalTextRun SpellingErrorV2Themed SCXW7609193 BCX0\">. <\/span><span class=\"NormalTextRun SpellingErrorV2Themed SCXW7609193 BCX0\">Esto<\/span><span class=\"NormalTextRun SCXW7609193 BCX0\"> demuestra <\/span><span class=\"NormalTextRun ContextualSpellingAndGrammarErrorV2Themed SCXW7609193 BCX0\">que el ciberdelincuente solo ha implementado esta funci\u00f3n de asignaci\u00f3n de direcciones<\/span><span class=\"NormalTextRun SCXW7609193 BCX0\"> con determinadas criptomonedas.<\/span><\/span><\/p>\n<figure id=\"attachment_232191\" aria-describedby=\"caption-attachment-232191\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232191\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM-1024x401.png\" alt=\"Fig. 19 Aqu\u00ed es posible ver el incremento de saldo.\" width=\"1024\" height=\"401\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM-1024x401.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM-300x118.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM-768x301.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM-205x80.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.39.10\u202fPM.png 1250w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232191\" class=\"wp-caption-text\"><em>Figura 19. Aqu\u00ed es posible ver el incremento de saldo.<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232206\" aria-describedby=\"caption-attachment-232206\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232206\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM-1024x580.png\" alt=\"Fig. 20. La direcci\u00f3n ETH registraba un saldo de 1,902 USD. \" width=\"1024\" height=\"580\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM-1024x580.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM-300x170.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM-768x435.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM-205x116.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.40.56\u202fPM.png 1310w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232206\" class=\"wp-caption-text\"><em>Figura 20. La direcci\u00f3n ETH registraba un saldo de 1,902 USD.<\/em><\/figcaption><\/figure>\n<h3><span class=\"TextRun SCXW154641437 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW154641437 BCX0\" data-ccp-parastyle=\"heading 3\">An\u00e1lisis\u00a0<\/span><span class=\"NormalTextRun SCXW154641437 BCX0\" data-ccp-parastyle=\"heading 3\">t\u00e9cnico de un archivo \u00a0<\/span><span class=\"NormalTextRun SpellingErrorV2Themed SCXW154641437 BCX0\" data-ccp-parastyle=\"heading 3\">.net<\/span><span class=\"NormalTextRun SCXW154641437 BCX0\" data-ccp-parastyle=\"heading 3\">\u00a0 (instalador de extensi\u00f3n)<\/span><\/span><span class=\"EOP Selected SCXW154641437 BCX0\" data-ccp-props=\"{\">\u00a0<\/span><\/h3>\n<figure id=\"attachment_232222\" aria-describedby=\"caption-attachment-232222\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232222\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM-1024x817.png\" alt=\"Fig. 21: BaseZipInstaller es un instalador .NET no firmado. \" width=\"1024\" height=\"817\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM-1024x817.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM-300x239.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM-768x613.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM-162x129.png 162w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.42.26\u202fPM.png 1268w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232222\" class=\"wp-caption-text\"><em>Figura 21. BaseZipInstaller es un instalador .NET no firmado.<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232237\" aria-describedby=\"caption-attachment-232237\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232237\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM-1024x485.png\" alt=\"Fig. 22: Configuraci\u00f3n almacenada tal como aparece en Dnspy.\" width=\"1024\" height=\"485\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM-1024x485.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM-300x142.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM-768x364.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM-205x97.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.47.28\u202fPM.png 1274w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232237\" class=\"wp-caption-text\"><em>Figura 22. Configuraci\u00f3n almacenada tal como aparece en Dnspy.<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">El malware incluye un archivo JSON de configuraci\u00f3n completo directamente en el archivo binario, lo que elimina la necesidad de obtener los datos de configuraci\u00f3n iniciales de fuentes externas.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Esta configuraci\u00f3n integrada incluye datos indispensables, como las claves API, la URL del servidor backend, las extensiones del wallet seleccionado y el archivo manifest completo de la extensi\u00f3n con todos los permisos. <\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232252\" aria-describedby=\"caption-attachment-232252\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232252\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM-1024x404.png\" alt=\"Fig. 23: Funci\u00f3n principal desde la que se inicia la ejecuci\u00f3n. \" width=\"1024\" height=\"404\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM-1024x404.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM-300x118.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM-768x303.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM-205x81.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.48.57\u202fPM.png 1268w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232252\" class=\"wp-caption-text\"><em>Figura 23. Funci\u00f3n principal desde la que se inicia la ejecuci\u00f3n.<\/em><\/figcaption><\/figure>\n<ul>\n<li><span class=\"TextRun SCXW122609328 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"auto\"><span class=\"NormalTextRun SCXW122609328 BCX0\">El instalador obtiene y <\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">valida<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\"> un archivo ZIP remoto<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\"> (google-services<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">[<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">.<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">]<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">cc\/base<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">[<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">.<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">]<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\">zip)<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\"> que sirve como carga \u00fatil principal para desplegar la extensi\u00f3n de navegador maliciosa y marca la transici\u00f3n de <\/span><span class=\"NormalTextRun SCXW122609328 BCX0\"> la infecci\u00f3n inicial<\/span><span class=\"NormalTextRun SCXW122609328 BCX0\"> a la vulneraci\u00f3n del navegador.<\/span><\/span><span class=\"EOP Selected SCXW122609328 BCX0\" data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232267\" aria-describedby=\"caption-attachment-232267\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232267\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM-1024x367.png\" alt=\"Fig. 24 La extensi\u00f3n se crea en la siguiente ubicaci\u00f3n del sistema con los archivos descargados en base.zip.\" width=\"1024\" height=\"367\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM-1024x367.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM-300x107.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM-768x275.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM-205x73.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.50.35\u202fPM.png 1284w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232267\" class=\"wp-caption-text\"><em>Figura 24. La extensi\u00f3n se crea en la siguiente ubicaci\u00f3n del sistema con los archivos descargados en base.zip.<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232282\" aria-describedby=\"caption-attachment-232282\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232282\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM-1024x460.png\" alt=\"Fig. 25: Dnspy mostrando la lista de navegadores afectados.\" width=\"1024\" height=\"460\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM-1024x460.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM-300x135.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM-768x345.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM-205x92.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.53.08\u202fPM.png 1268w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232282\" class=\"wp-caption-text\"><em>Figura 25. Dnspy mostrando la lista de navegadores afectados.<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">El instalador eval\u00faa varios navegadores basados en Chromium, como Chrome, Edge, Opera y Brave, para identificar los perfiles de usuario disponibles en el sistema.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Por cada perfil detectado, el malware fuerza el cierre del proceso del navegador para modificar de forma segura los archivos de configuraci\u00f3n sin interferencias.\u00a0<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">A continuaci\u00f3n, inyecta la extensi\u00f3n maliciosa modificando directamente los archivos Secure Preferences y Preferences, lo que permite cargar la extensi\u00f3n sin interaccionar con el usuario.<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/li>\n<\/ul>\n<div class=\"wp-block-image\"><img loading=\"lazy\" decoding=\"async\" class=\"wpa-warning wpa-image-missing-alt aligncenter wp-image-232298 size-large\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM-1024x637.png\" alt=\"m\u00e1s c\u00f3digo\" width=\"1024\" height=\"637\" data-warning=\"Missing alt text\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM-1024x637.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM-300x187.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM-768x478.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM-205x127.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.54.05\u202fPM.png 1280w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/div>\n<ul>\n<li><span data-contrast=\"auto\">El malware identifica las rutas de instalaci\u00f3n del navegador consultando los directorios est\u00e1ndar del sistema, lo que le permite localizar las carpetas de datos del usuario de Chrome, Edge, Opera y Brave.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Enumera sistem\u00e1ticamente los perfiles del navegador y busca espec\u00edficamente si hay un archivo Secure Preferences, que guarda datos cr\u00edticos de la configuraci\u00f3n del navegador y sus extensiones.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Al centrarse en los perfiles que tienen Secure Preferences, el malware se asegura de modificar \u00fanicamente entornos de navegador v\u00e1lidos, lo que aumenta la confiabilidad de la inyecci\u00f3n de la extensi\u00f3n.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232313\" aria-describedby=\"caption-attachment-232313\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232313\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM-1024x208.png\" alt=\"Podemos ver el evento WriteFile en los archivos Secure Preferences de Chrome y MS Edge cuando se registran en estos archivos de configuraci\u00f3n los detalles de la extensi\u00f3n descargada. \" width=\"1024\" height=\"208\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM-1024x208.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM-300x61.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM-768x156.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM-205x42.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.55.50\u202fPM.png 1140w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232313\" class=\"wp-caption-text\"><em>Podemos ver el evento WriteFile en los archivos Secure Preferences de Chrome y MS Edge cuando se registran en estos archivos de configuraci\u00f3n los detalles de la extensi\u00f3n descargada.<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232328\" aria-describedby=\"caption-attachment-232328\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232328\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM-1024x403.png\" alt=\"Fig. 27: L\u00f3gica del atacante para volver a firmar a los archivos Secure Preferences.\" width=\"1024\" height=\"403\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM-1024x403.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM-300x118.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM-768x302.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM-205x81.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.56.45\u202fPM.png 1276w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232328\" class=\"wp-caption-text\"><em>Figura 27. L\u00f3gica del atacante para volver a firmar los archivos Secure Preferences.<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">El malware lee y modifica el archivo Secure Preferences del navegador, que controla las extensiones instaladas y su nivel de confianza.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Inyecta la extensi\u00f3n maliciosa en la configuraci\u00f3n e intenta volver a firmar los datos modificados para que los cambios parezcan leg\u00edtimos ante las comprobaciones de integridad del navegador.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">A continuaci\u00f3n, la configuraci\u00f3n actualizada se guarda de nuevo en el disco, lo que asegura la carga autom\u00e1tica de la extensi\u00f3n y su persistencia incluso tras reiniciar el navegador.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232343\" aria-describedby=\"caption-attachment-232343\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232343\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM-1024x156.png\" alt=\"Fig. 27B: Se a\u00f1ade la ruta de la extensi\u00f3n al archivo Secure Preferences de Chrome.\" width=\"1024\" height=\"156\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM-1024x156.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM-300x46.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM-768x117.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM-205x31.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.58.03\u202fPM.png 1158w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232343\" class=\"wp-caption-text\"><em>Figura 27B. Se a\u00f1ade la ruta de la extensi\u00f3n al archivo Secure Preferences de Chrome.<\/em><\/figcaption><\/figure>\n<figure id=\"attachment_232358\" aria-describedby=\"caption-attachment-232358\" style=\"width: 968px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-232358\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.59.06\u202fPM.png\" alt=\"Fig. 28: L\u00f3gica para manipular las defensas del navegador Brave. \" width=\"968\" height=\"560\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.59.06\u202fPM.png 968w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.59.06\u202fPM-300x174.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.59.06\u202fPM-768x444.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-2.59.06\u202fPM-205x119.png 205w\" sizes=\"auto, (max-width: 968px) 100vw, 968px\" \/><figcaption id=\"caption-attachment-232358\" class=\"wp-caption-text\"><em>Figura 28. L\u00f3gica para manipular las defensas del navegador Brave.<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">En navegadores como Brave y Opera, el malware inyecta la extensi\u00f3n maliciosa directamente en la configuraci\u00f3n del navegador a\u00f1adiendo entradas en la secci\u00f3n extensions.settings (o extensions.opsettings).\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Tambi\u00e9n actualiza los campos relacionados con la integridad (protection.macs) para que el navegador considere que la extensi\u00f3n inyectada es de confianza.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Adem\u00e1s, el malware intenta activar el modo de desarrollador mediante c\u00f3digo, lo que permite ejecutar extensiones descomprimidas con menos restricciones.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232373\" aria-describedby=\"caption-attachment-232373\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232373\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM-1024x704.png\" alt=\"Fig. 29: L\u00f3gica del atacante para obtener el ID de dispositivo que se utiliza para calcular posteriormente los valores de integridad. \" width=\"1024\" height=\"704\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM-1024x704.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM-300x206.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM-768x528.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM-188x129.png 188w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.00.10\u202fPM.png 1272w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232373\" class=\"wp-caption-text\"><em>Figura 29. L\u00f3gica del atacante para obtener el ID de dispositivo que se utiliza para calcular posteriormente los valores de integridad.<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">El malware intenta volver a calcular las firmas de integridad del navegador generando nuevos valores MAC (c\u00f3digo de autenticaci\u00f3n de mensajes) para el archivo Secure Preferences modificado.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Utiliza identificadores espec\u00edficos del sistema, como el SID del equipo, combinados con un valor generador para imitar el mecanismo de verificaci\u00f3n interno de Chrome.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Al volver a calcular estas comprobaciones de integridad (macs y super_mac), el malware intenta que sus modificaciones no autorizadas le parezcan leg\u00edtimas al navegador.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<figure id=\"attachment_232388\" aria-describedby=\"caption-attachment-232388\" style=\"width: 1024px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-large wp-image-232388\" src=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM-1024x507.png\" alt=\"Figura 30: L\u00f3gica de autoeliminaci\u00f3n.\" width=\"1024\" height=\"507\" srcset=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM-1024x507.png 1024w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM-300x149.png 300w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM-768x380.png 768w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM-205x102.png 205w, https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2026\/06\/Screenshot-2026-06-23-at-3.07.11\u202fPM.png 1252w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption id=\"caption-attachment-232388\" class=\"wp-caption-text\"><em>Figura 30. L\u00f3gica de autoeliminaci\u00f3n.<\/em><\/figcaption><\/figure>\n<ul>\n<li><span data-contrast=\"auto\">El malware incluye un mecanismo de autoeliminaci\u00f3n dise\u00f1ado para borrar el archivo ejecutable del instalador una vez ejecutado correctamente.\u00a0<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<li><span data-contrast=\"auto\">Inicia un proceso oculto en la l\u00ednea de comandos que retrasa un poco la ejecuci\u00f3n antes de borrar el archivo original del disco.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/li>\n<\/ul>\n<h2 aria-level=\"2\"><span data-contrast=\"none\">Conclusi\u00f3n<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/h2>\n<p><span data-contrast=\"auto\">Esta campa\u00f1a es un claro ejemplo de la direcci\u00f3n que ha tomado el robo de criptomonedas dise\u00f1ado para particulares. El operador usa la categor\u00eda m\u00e1s antigua y simple de criptomalware (el clipper) y mejora discretamente tres de sus eslabones m\u00e1s d\u00e9biles. Las direcciones est\u00e1ticas del atacante se han sustituido por una asignaci\u00f3n espec\u00edfica para cada v\u00edctima en el lado del servidor. Los dominios de mando y control, que eran fr\u00e1giles y estaban definidos en el c\u00f3digo, se han sustituido por una b\u00fasqueda en cadena de bloques que el operador puede modificar con una sola transacci\u00f3n. Adem\u00e1s, se ha reemplazado un dropper inestable por una extensi\u00f3n de Chromium integrada en la aplicaci\u00f3n en la que m\u00e1s conf\u00eda el usuario y que se carga con la firma de integridad propia del navegador.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<p><span data-contrast=\"auto\"><strong>McAfee seguir\u00e1 vigilando esta campa\u00f1a y la infraestructura correspondiente<\/strong>. Nuestros clientes est\u00e1n protegidos por los sistemas de detecci\u00f3n actuales y recibir\u00e1n actualizaciones basadas en datos de telemetr\u00eda a medida que se identifiquen nuevas variantes e infraestructuras modificadas.<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/p>\n<h2><span class=\"TextRun MacChromeBold SCXW61108569 BCX0\" lang=\"EN-US\" xml:lang=\"EN-US\" data-contrast=\"none\"><span class=\"NormalTextRun SCXW61108569 BCX0\" data-ccp-parastyle=\"heading 1\">Indicadores de compromiso<\/span><\/span><span class=\"EOP Selected SCXW61108569 BCX0\" data-ccp-props=\"{\"> (IOC)<\/span><\/h2>\n<table style=\"font-weight: 400;\" data-tablestyle=\"MsoNormalTable\" data-tablelook=\"1184\" aria-rowcount=\"8\">\n<tbody>\n<tr aria-rowindex=\"1\">\n<td data-celllook=\"69905\"><b><span data-contrast=\"none\">Tipo<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><b><span data-contrast=\"none\">Categor\u00eda<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><b><span data-contrast=\"none\">Valor<\/span><\/b><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"2\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">SHA-256<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Instalador .NET (BaseZipInstaller)<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">2735e12030c195fb5454e4736c51b55b59664b93cae9f4bd5317afcd9c2af0bf<\/span> <span data-contrast=\"none\"> 053620962047f50a91c6e8d1a6519eccc41fab51473f033086b4d816abe8bcb0<\/span> <span data-ccp-props=\"{\">\u00a0 \u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"3\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">SHA-256<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Variante del instalador compilada en Golang<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"auto\">11be4c47ff049322de41743f62544cafd32d67e24ad653b7ebedf8ebd63e0962\u2003\u2003<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"auto\">1432393691b415d0cd4680d9cee73e60896fbe63300d9f0355c96e91817e4b1d\u2003\u2003<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"4\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">URL<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Distribuci\u00f3n de la carga \u00fatil<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">hxxps:\/\/google-ser vices[.]cc\/base[.]zip<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"5\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Dominio<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Mando y control (obtenido mediante contrato inteligente)<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">devops-offensive[.]cc<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"none\">Zebregts[.]com<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"6\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Wallet BTC<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\">Wallet de criptomoneda<\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">3JvDBvKbS6YYMKjV3R9e9Zfd67f467fNLy<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"none\">1BbhVBxpniuZuAL1gGZnEMdQhmz9JGWpyT<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"none\">3AcPNVh7NyESwX3ECymy3rkdH4Ke2c26Tj<\/span><span data-ccp-props=\"{\">\u00a0<\/span> <span data-contrast=\"none\">1BVTrB47erypG3tevi1U9Fv6BbNUBEiuiX<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"7\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Artefacto<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Destino de sideloading<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Archivo Secure Preferences de Chromium (perfiles de Chrome, Edge, Brave y Opera)<\/span><span data-ccp-props=\"{\">\u00a0<\/span><\/td>\n<\/tr>\n<tr aria-rowindex=\"8\">\n<td data-celllook=\"69905\"><span data-contrast=\"none\">Archivos de extensi\u00f3n<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">manifest.json<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">crypto-patterns.js<\/span><span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">Interceptor.js<\/span><span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">content-script.j<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">cache.js<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">domain-resolver.js<\/span><span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">service-worker.js<\/span><span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">api-client.js<\/span><span data-ccp-props=\"{}\">\u00a0<\/span><\/td>\n<td data-celllook=\"69905\"><span data-contrast=\"none\">ed2599d6a8f30d5eaf14ad7f855aece0acdf7efa4a148eb18e4d9f0d8e2cd90c<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">daf82c67e8e5df6bbd5370172ac9374aa7dce48af05496e8ec3dba7b602c619b<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">6eb2f07265dd95cacd39dfcf0705786b97f3e173cf4e9b3dfe7bad141c9a9dd5<\/span><span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">a2ffdbedc5c9f5400a2b1cf5d35f5ec1df06a74d0345f1035bcf75d36ed73e01<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">eb84ba4a0cd95655a021865d4fec93ae3393f86cc9848810ed0b49035b1c5e2c<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">6aaba685669d779ef8be8f7f4231096cfafd0ef386f3897c5e2106c177724fc8<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">2599064901308a97540af29197ed0b38702bbee38d6dbbfa61cf9eb5878353f3<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-contrast=\"none\">ab450927b37e1b68e2be68832c354ac600e86e2545a904d4ca0ea283f2600cc2<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span> <span data-ccp-props=\"{}\">\u00a0<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n","protected":false},"excerpt":{"rendered":"<p>Autor: Neil Tyagi Resumen\u00a0 McAfee Advanced Threat Research identific\u00f3 una campa\u00f1a activa que utiliza extensiones de navegador para robar criptomonedas&#8230;<\/p>\n","protected":false},"author":695,"featured_media":209111,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[14152],"tags":[],"coauthors":[4136],"class_list":["post-233141","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-internet-security"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v25.4 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo &quot;criptoclipper&quot; | Blog de McAfee<\/title>\n<meta name=\"description\" content=\"McAfee descubre una campa\u00f1a que instala extensiones de navegador para robar criptomonedas.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<meta property=\"og:locale\" content=\"es_MX\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo &quot;criptoclipper&quot; | Blog de McAfee\" \/>\n<meta property=\"og:description\" content=\"McAfee descubre una campa\u00f1a que instala extensiones de navegador para robar criptomonedas.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/\" \/>\n<meta property=\"og:site_name\" content=\"Blog de McAfee\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/McAfee\/\" \/>\n<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/McAfee\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-07-31T12:55:05+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-31T15:08:30+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg\" \/>\n\t<meta property=\"og:image:width\" content=\"600\" \/>\n\t<meta property=\"og:image:height\" content=\"400\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"McAfee Labs\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@McAfee_Labs\" \/>\n<meta name=\"twitter:site\" content=\"@McAfee\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"McAfee Labs\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"24 minutes\" \/>\n\t<meta name=\"twitter:label3\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data3\" content=\"McAfee Labs\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/\"},\"author\":{\"name\":\"McAfee Labs\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/#\/schema\/person\/86f325fa6532a017d06d6b49a2f3b1ad\"},\"headline\":\"Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo &#8220;criptoclipper&#8221;\",\"datePublished\":\"2026-07-31T12:55:05+00:00\",\"dateModified\":\"2026-07-31T15:08:30+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/\"},\"wordCount\":4854,\"publisher\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/#organization\"},\"image\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg\",\"articleSection\":[\"Seguridad en Internet\"],\"inLanguage\":\"es-MX\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/\",\"name\":\"Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo \\\"criptoclipper\\\" | Blog de McAfee\",\"isPartOf\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#primaryimage\"},\"image\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg\",\"datePublished\":\"2026-07-31T12:55:05+00:00\",\"dateModified\":\"2026-07-31T15:08:30+00:00\",\"description\":\"McAfee descubre una campa\u00f1a que instala extensiones de navegador para robar criptomonedas.\",\"breadcrumb\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#breadcrumb\"},\"inLanguage\":\"es-MX\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es-MX\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#primaryimage\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg\",\"contentUrl\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg\",\"width\":600,\"height\":400},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Blog\",\"item\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Otros blogs\",\"item\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/other-blogs\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"McAfee Labs\",\"item\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/other-blogs\/mcafee-lab\/\"},{\"@type\":\"ListItem\",\"position\":4,\"name\":\"Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo &#8220;criptoclipper&#8221;\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/#website\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/\",\"name\":\"McAfee Blog\",\"description\":\"Noticias sobre seguridad en Internet\",\"publisher\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es-MX\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/#organization\",\"name\":\"McAfee\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es-MX\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2023\/02\/mcafee-logo.png\",\"contentUrl\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2023\/02\/mcafee-logo.png\",\"width\":1286,\"height\":336,\"caption\":\"McAfee\"},\"image\":{\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/#\/schema\/logo\/image\/\"},\"sameAs\":[\"https:\/\/www.facebook.com\/McAfee\/\",\"https:\/\/x.com\/McAfee\",\"https:\/\/www.linkedin.com\/company\/mcafee\/\",\"https:\/\/www.youtube.com\/McAfee\"]},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/#\/schema\/person\/86f325fa6532a017d06d6b49a2f3b1ad\",\"name\":\"McAfee Labs\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es-MX\",\"@id\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/#\/schema\/person\/image\/af947d76ffbef8521094b476cf8050c3\",\"url\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2017\/07\/Social-Media-PF-Logo-Pic-300x300-2-96x96.jpg\",\"contentUrl\":\"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2017\/07\/Social-Media-PF-Logo-Pic-300x300-2-96x96.jpg\",\"caption\":\"McAfee Labs\"},\"description\":\"McAfee Labs is one of the leading sources for threat research, threat intelligence, and cybersecurity thought leadership. See our blog posts below for more information.\",\"sameAs\":[\"https:\/\/www.linkedin.com\/company\/mcafee\/\",\"https:\/\/www.facebook.com\/McAfee\/\",\"https:\/\/x.com\/McAfee_Labs\"],\"url\":\"https:\/\/www.mcafee.com\/blogs\/es-mx\/author\/mcafee-labs\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo \"criptoclipper\" | Blog de McAfee","description":"McAfee descubre una campa\u00f1a que instala extensiones de navegador para robar criptomonedas.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"og_locale":"es_MX","og_type":"article","og_title":"Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo \"criptoclipper\" | Blog de McAfee","og_description":"McAfee descubre una campa\u00f1a que instala extensiones de navegador para robar criptomonedas.","og_url":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/","og_site_name":"Blog de McAfee","article_publisher":"https:\/\/www.facebook.com\/McAfee\/","article_author":"https:\/\/www.facebook.com\/McAfee\/","article_published_time":"2026-07-31T12:55:05+00:00","article_modified_time":"2026-07-31T15:08:30+00:00","og_image":[{"width":600,"height":400,"url":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg","type":"image\/jpeg"}],"author":"McAfee Labs","twitter_card":"summary_large_image","twitter_creator":"@McAfee_Labs","twitter_site":"@McAfee","twitter_misc":{"Escrito por":"McAfee Labs","Tiempo de lectura":"24 minutes","Written by":"McAfee Labs"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#article","isPartOf":{"@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/"},"author":{"name":"McAfee Labs","@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/#\/schema\/person\/86f325fa6532a017d06d6b49a2f3b1ad"},"headline":"Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo &#8220;criptoclipper&#8221;","datePublished":"2026-07-31T12:55:05+00:00","dateModified":"2026-07-31T15:08:30+00:00","mainEntityOfPage":{"@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/"},"wordCount":4854,"publisher":{"@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/#organization"},"image":{"@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#primaryimage"},"thumbnailUrl":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg","articleSection":["Seguridad en Internet"],"inLanguage":"es-MX"},{"@type":"WebPage","@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/","url":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/","name":"Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo \"criptoclipper\" | Blog de McAfee","isPartOf":{"@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#primaryimage"},"image":{"@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#primaryimage"},"thumbnailUrl":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg","datePublished":"2026-07-31T12:55:05+00:00","dateModified":"2026-07-31T15:08:30+00:00","description":"McAfee descubre una campa\u00f1a que instala extensiones de navegador para robar criptomonedas.","breadcrumb":{"@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#breadcrumb"},"inLanguage":"es-MX","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/"]}]},{"@type":"ImageObject","inLanguage":"es-MX","@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#primaryimage","url":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg","contentUrl":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2025\/02\/Thumb.jpeg","width":600,"height":400},{"@type":"BreadcrumbList","@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/internet-security\/malware-clipper-de-extension-de-navegador-cambia-wallets-de-criptomoneda\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Blog","item":"https:\/\/www.mcafee.com\/blogs\/es-mx\/"},{"@type":"ListItem","position":2,"name":"Otros blogs","item":"https:\/\/www.mcafee.com\/blogs\/es-mx\/other-blogs\/"},{"@type":"ListItem","position":3,"name":"McAfee Labs","item":"https:\/\/www.mcafee.com\/blogs\/es-mx\/other-blogs\/mcafee-lab\/"},{"@type":"ListItem","position":4,"name":"Silent Swap: una campa\u00f1a basada en la instalaci\u00f3n de extensiones de tipo &#8220;criptoclipper&#8221;"}]},{"@type":"WebSite","@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/#website","url":"https:\/\/www.mcafee.com\/blogs\/es-mx\/","name":"McAfee Blog","description":"Noticias sobre seguridad en Internet","publisher":{"@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.mcafee.com\/blogs\/es-mx\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es-MX"},{"@type":"Organization","@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/#organization","name":"McAfee","url":"https:\/\/www.mcafee.com\/blogs\/es-mx\/","logo":{"@type":"ImageObject","inLanguage":"es-MX","@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/#\/schema\/logo\/image\/","url":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2023\/02\/mcafee-logo.png","contentUrl":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2023\/02\/mcafee-logo.png","width":1286,"height":336,"caption":"McAfee"},"image":{"@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/McAfee\/","https:\/\/x.com\/McAfee","https:\/\/www.linkedin.com\/company\/mcafee\/","https:\/\/www.youtube.com\/McAfee"]},{"@type":"Person","@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/#\/schema\/person\/86f325fa6532a017d06d6b49a2f3b1ad","name":"McAfee Labs","image":{"@type":"ImageObject","inLanguage":"es-MX","@id":"https:\/\/www.mcafee.com\/blogs\/es-mx\/#\/schema\/person\/image\/af947d76ffbef8521094b476cf8050c3","url":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2017\/07\/Social-Media-PF-Logo-Pic-300x300-2-96x96.jpg","contentUrl":"https:\/\/www.mcafee.com\/blogs\/wp-content\/uploads\/2017\/07\/Social-Media-PF-Logo-Pic-300x300-2-96x96.jpg","caption":"McAfee Labs"},"description":"McAfee Labs is one of the leading sources for threat research, threat intelligence, and cybersecurity thought leadership. See our blog posts below for more information.","sameAs":["https:\/\/www.linkedin.com\/company\/mcafee\/","https:\/\/www.facebook.com\/McAfee\/","https:\/\/x.com\/McAfee_Labs"],"url":"https:\/\/www.mcafee.com\/blogs\/es-mx\/author\/mcafee-labs\/"}]}},"_links":{"self":[{"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/posts\/233141","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/users\/695"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/comments?post=233141"}],"version-history":[{"count":8,"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/posts\/233141\/revisions"}],"predecessor-version":[{"id":233168,"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/posts\/233141\/revisions\/233168"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/media\/209111"}],"wp:attachment":[{"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/media?parent=233141"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/categories?post=233141"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/tags?post=233141"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.mcafee.com\/blogs\/es-mx\/wp-json\/wp\/v2\/coauthors?post=233141"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}