Los desarrolladores de las extensiones de Chrome tenían dos opciones principales a la hora de conseguir que los usuarios de Chrome instalaran sus extensiones para el navegador.
Podrían confiar en la presencia de la Chrome Web Store y en el enlace a ella desde sitios de terceros para conseguir que los usuarios instalen la extensión o utilicen en su lugar instalaciones en línea.
Las instalaciones en línea mantenían el proceso de instalación en un sitio web de terceros; conveniente por un lado porque significaba que los usuarios podían instalar la extensión desde el sitio web del desarrollador o desde otro sitio de terceros. Problemático por otro lado, ya que el sistema era abusado por agentes malintencionados para empujar las instalaciones de las extensiones.
Todo lo que se necesitaba era subir la extensión a Chrome e integrarla en sitios web de terceros para que la extensión se instalara sin que los usuarios salieran de ese sitio o tuvieran que visitar la tienda de Chrome. Los actores maliciosos usaron varios métodos para empujar las extensiones a las versiones de usuario de Chrome de esa manera.
Google reveló a principios de 2018 que añadiría más protecciones contra las instalaciones en línea engañosas retirando la funcionalidad en junio de 2018.

El retiro de la funcionalidad de instalación en línea significaba que los desarrolladores de extensiones ya no podían empujar las instalaciones de extensiones directamente en sus sitios si las extensiones estaban alojadas en el Chrome Web Store.
Las extensiones de Chrome deben ser instaladas desde el sitio web de Chrome Web Store, pero eso no ha impedido que los desarrolladores maliciosos empujen las extensiones a los sistemas de los usuarios.
Aunque ya no pueden usar las instalaciones en línea para eso, pronto se les ocurrió una ingeniosa solución, según informa Bleeping Computer, que funciona de manera similar.
Se pide a los usuarios que hagan clic en un botón de instalación en el sitio web del tercero para iniciar el proceso. El sitio carga la página de Chrome Web Store en la que está alojada la extensión en una ventana emergente y la coloca encima de la página web cargada de forma que sólo se vea alguna información de la página de Chrome Web Store, como el título de la extensión y el botón “add to Chrome” (añadir a Chrome).
a través de la computadora Bleeping
Si bien es posible desplazar la ventana para ver información como la clasificación o la instalación de la extensión, es probable que algunos usuarios sólo activen el botón “add to Chrome” (añadir a Chrome) para instalar la extensión sin prestar atención a estas cosas o al hecho de que se acaba de generar una ventana emergente en su dispositivo.
La solución ofrece una experiencia muy similar a las instalaciones en línea. Aunque es necesario hacer clic en el botón “add to Chrome” (añadir a Chrome) para que aparezca el aviso de instalación conocido de las instalaciones en línea y de las instalaciones de Chrome de la Chrome Web Store, es poco probable que esto impida que la mayoría de los usuarios expuestos al esquema continúen con la instalación.
Palabras finales
Aunque puede sonar bien sobre el papel recomendar a los usuarios de Chrome que instalen las extensiones sólo directamente desde la Chrome Web Store, tampoco es algo que sea 100% seguro considerando que estas engañosas extensiones también se almacenan allí.
Google tiene más control sobre las extensiones y opciones para priorizar algunas sobre otras, pero en el pasado ha ocurrido que extensiones maliciosas aterrizaron en la Chrome Web Store.
Sugerimos que los usuarios verifiquen las extensiones de Chrome antes de instalarlas en el navegador.










