Un grupo de investigadores de seguridad de Socket ha destapado una operación a gran escala que afecta a la tienda oficial de extensiones de Google Chrome. Se trata de 737 extensiones de VPN falsas que, bajo la apariencia de herramientas legítimas de privacidad, redirigen todo el tráfico del navegador hacia servidores proxy controlados por los atacantes. La campaña ha logrado acumular más de 75.000 instalaciones y ha suplantado a marcas muy populares, lo que convierte este hallazgo en un problema serio para la confianza de los usuarios en la tienda de Chrome.
Lo más preocupante del caso es que estas extensiones maliciosas han estado publicadas en la tienda oficial de Google Chrome, un canal que la mayoría de la gente asocia con cierta garantía de seguridad. Los investigadores de Socket, que firman el informe técnico, han confirmado que el objetivo principal era forzar todo el tráfico a través de un proxy, lo que permite a los operadores leer la información de los sitios visitados, la dirección IP de la víctima y cualquier solicitud enviada mediante HTTP sin cifrar. En otras palabras, quien instala una de estas extensiones entrega las llaves de su navegación a un tercero desconocido sin saberlo.
La magnitud del fraude: marcas suplantadas y comportamiento malicioso
La campaña de extensiones falsas ha sido meticulosamente diseñada para pasar desapercibida. Entre las marcas suplantadas se encuentran algunas de las VPN más recomendadas en medios especializados y utilizadas por millones de personas: Proton VPN, NordVPN, Surfshark, ExpressVPN, AdGuard VPN, CyberGhost, Windscribe, TunnelBear y el servicio 1.1.1.1 de Cloudflare. Los atacantes saben que estas aplicaciones son muy usadas, y por eso las imitan para llegar a un mayor número de posibles víctimas. Incluso han llegado a suplantar a Outline, que es una herramienta de Google, y a inventarse avales falsos, como el de un periodista ruso que supuestamente recomendaba una de las extensiones.
El análisis técnico de las extensiones revela tres comportamientos maliciosos claramente identificados. En primer lugar, 520 extensiones configuraban Chrome para enrutar todo el tráfico del navegador a través de servidores proxy SOCKS5 del operador en el puerto 1082. En segundo lugar, 104 extensiones resolvían sus nombres de host de proxy a través de Cloudflare o mejores DNS para Windows o Google DNS-over-HTTPS, una técnica que sirve para ocultar el dominio del operador y evitar que sea bloqueado fácilmente. Y en tercer lugar, muchas de ellas anunciaban servidores premium en Japón, Singapur, Canadá, Australia y Turquía que en realidad no existían; el único objetivo era conseguir suscripciones fraudulentas y pagos por servicios que jamás se prestaban.

Los investigadores también han documentado estrategias de captación que incluyen la suplantación de identidad de marcas muy conocidas, la promoción de ubicaciones de servidores premium inexistentes y la implementación de mecanismos de pago o conexión que no funcionan. Todo ello con un coste de producción irrisorio: cada cuenta de desarrollador de Chrome Web Store cuesta unos 5 dólares, y el informe calcula que el coste por extensión publicada es de apenas 26 céntimos de dólar. Ese modelo de negocio explica por qué los atacantes pueden permitirse que Google elimine sus extensiones: siempre pueden crear otras nuevas.
¿A quién afecta esta campaña?
Aunque el titular pueda llevar a error, esta campaña no estaba dirigida al público hispanohablante ni a Europa. Según el informe de Socket, el 94% de la campaña apuntaba a usuarios de habla rusa, con el anzuelo del acceso a servicios bloqueados dentro de Rusia, como Instagram, ChatGPT o YouTube. De las 734 extensiones del conjunto original, 690 se identifican claramente como dirigidas a ese público por el idioma de la ficha, la descripción del manifiesto o el nombre de un servicio bloqueado. Dos de las marcas imitadas, AmneziaVPN y AntiZapret, son precisamente las herramientas que los usuarios rusos emplean para saltarse la censura.
Eso no significa que el resto del mundo esté libre de riesgo. De hecho, las marcas suplantadas son las mismas que se usan en España y Latinoamérica, y el método empleado por los atacantes —abrir cuentas baratas, publicar extensiones en masa, pedir permisos aparentemente inofensivos y modificar el código después de la revisión— no tiene nada de específico de un país concreto. La tienda es la misma, y cualquier usuario de Chrome en cualquier lugar del mundo podría haber instalado una de estas extensiones engañado por la confianza que inspira ver una marca conocida.
Qué hacer para protegerte de las extensiones VPN falsas
Lo primero que debes saber es que el hecho de descargar extensiones únicamente de sitios fiables, como la propia tienda de Chrome, no es suficiente. Google ha eliminado unas 221 de estas extensiones maliciosas, pero al cierre del informe quedaban más de 500 activas. Por tanto, es fundamental revisar muy bien el comportamiento de cualquier extensión que instales. Debes prestar atención a la firma del desarrollador, los permisos que solicita y las posibles actualizaciones que haya recibido y que puedan haber introducido cambios en su funcionamiento.
Además, lo mejor es limitar al máximo la cantidad de complementos instalados en el navegador. Cuando vayas a instalar una extensión VPN, lo más seguro es que vayas directamente a la web del proveedor, como podría ser NordVPN, Proton VPN o Surfshark, y descargues la extensión desde allí. De esta forma te aseguras de instalar software legítimo que no ha sido modificado por un tercero malicioso. También conviene revisar la configuración de proxy del navegador de vez en cuando para comprobar que no hay ninguna redirección extraña.
Si crees que puedes haber instalado una de estas extensiones, desinstálala inmediatamente, pero no te quedes solo ahí. Cambia las contraseñas que hayas introducido en sitios sin HTTPS mientras la extensión estuvo activa y asume que tu navegación durante ese período pudo ser observada por un tercero. En cuanto a la protección general del equipo, tener un buen antivirus y mantener el sistema actualizado sigue siendo clave, aunque en este caso concreto el antivirus no habría detectado nada porque la amenaza llega como una descarga aprobada por la tienda, no como un archivo infectado.
Por último, este caso pone de manifiesto una realidad incómoda: que algo esté en la tienda oficial de Chrome no es una garantía absoluta de seguridad. La campaña de las 737 extensiones falsas es la mayor documentada hasta la fecha en la tienda de Google, y aunque la compañía ha actuado retirando muchas de ellas, el modelo de negocio de los atacantes les permite seguir intentándolo. La recomendación es clara: instala solo lo imprescindible, desconfía de las VPN gratuitas en el navegador y, si necesitas una, acude siempre a la fuente oficial del proveedor.