No estoy seguro de si las cosas empeoran cada día en lo que se refiere al sistema de extensiones de Chrome y Store, o si las cosas han estado mal todo el tiempo y se publican con más frecuencia en estos días.
Varias extensiones populares de Chrome fueron secuestradas en julio y agosto de 2017, y luego actualizadas para enviar anuncios y spam a los dispositivos de los usuarios.
La primera extensión de Chrome con un Cripto Minero integrado se lanzó en septiembre de 2017, y el popular Ayudante de Inventario de Vapor de la extensión de Chrome comenzó a monitorear la actividad de los usuarios.
Todos estos incidentes tenían una cosa en común: las actualizaciones anti-usuarios pasaron la revisión automática de la Chrome Web Store.

Google reconoció el problema y declaró en octubre de 2017 que planeaba hacer algo al respecto, pero no reveló lo que había planeado ni cuándo lanzaría los cambios.
Un informe sobre Bleeping Computer destaca otra extensión maliciosa de Chrome que pasó las comprobaciones iniciales de verificación de extensiones del navegador de Chrome Store.
La extensión Ldi se envió con dos funciones anti-usuario. Incluía un minador de criptografía que usaba los recursos de la computadora para extraer moneda criptográfica para el creador de la extensión. Este no es el primer incidente de una extensión Chrome que se envía con un cripto-minero, y es probable que no sea el último, al menos hasta que Google mejore el proceso de verificación.
Sin embargo, Ldi fue un paso más allá de eso. Utilizó las direcciones de Gmail de los usuarios de Chrome, siempre que estuvieran registrados en el ordenador, para registrar nombres de dominio en Freenom. Analizó el correo electrónico de Gmail, creó información de contacto falsa, comprueba los correos electrónicos de verificación de Gmail y abre estos enlaces automáticamente para completar el proceso de verificación.
Esto significa que los usuarios que instalaron la extensión Chrome pueden haber registrado nombres de dominio en su cuenta de Gmail. Todo lo que se haga con estos dominios está vinculado a esa dirección de correo electrónico, lo que podría dar lugar a una investigación policial o al cierre de la cuenta de Gmail en el peor de los casos.
Palabras finales
El sistema de verificación actual de Google que utiliza para comprobar las extensiones de Chrome antes de que estén disponibles en Chrome Store de la empresa tiene fallos, ya que las extensiones maliciosas o invasivas consiguen pasar desapercibidas con regularidad.
Esto no sólo afecta a las nuevas extensiones que se suben a Chrome Web Store, sino también a las extensiones que se actualizan. Los incidentes de secuestro en julio y agosto han demostrado que esto no se limita a las nuevas extensiones, sino que también puede suceder con las extensiones establecidas con decenas de miles de usuarios.
Esto se ve agravado por la falta de preferencias de Chrome en cuanto a las actualizaciones de las extensiones. Las extensiones se actualizan automáticamente, y no hay preferencias para cambiar el comportamiento.
Mi recomendación sobre cómo manejarlo es ser muy cuidadoso en lo que respecta a las extensiones de Chrome, a los permisos que solicitan y evitar iniciar sesión en Gmail u otras cuentas de Chrome todo el tiempo, ya que las extensiones también pueden abusar de esto.












