Extensión maliciosa en Chrome: cómo identificarla y eliminarla

Extensión maliciosa en Chrome: cómo identificarla y eliminarla

Instalas una extensión conversora de PDF, la usas una vez, te olvidas de que existe. Seis meses después, tu contraseña de Gmail cambia sin que tú lo hayas pedido. La extensión había cambiado de dueño en silencio y empezó a recolectar cookies de sesión — lo que equivale a tener tu inicio de sesión interceptado en todos los sitios que visitaste. No es un escenario hipotético: en enero de 2026, más de 840 mil navegadores fueron comprometidos por extensiones aparentemente legítimas que se convirtieron en espías digitales, según un relevamiento publicado por Techtudo.

Qué es una extensión maliciosa

¿Qué hace que una extensión de Chrome se considere maliciosa?

Una extensión maliciosa es cualquier complemento del navegador que recolecta datos sin consentimiento, redirige búsquedas, inyecta anuncios, roba credenciales o permite acceso remoto al navegador — generalmente disfrazada de herramienta útil. Las extensiones tienen acceso profundo a lo que haces en línea: leen el contenido de las páginas abiertas, monitorean formularios y pueden interceptar cookies de sesión. Con una cookie válida, el atacante entra a tu cuenta sin necesitar tu contraseña.

En 2026, al menos 30 extensiones falsas llegaron a la Chrome Web Store con nombres parecidos a herramientas de IA populares (Gemini, ChatGPT) e infectaron a más de 300 mil usuarios antes de ser eliminadas, según LayerX Security. El problema no es nuevo, pero la escala creció.

Cómo llegan las extensiones maliciosas a Chrome

El vector más eficaz no es la extensión obviamente falsa. Es la extensión legítima que cambia de dueño. Pequeños desarrolladores venden sus complementos a grupos que, después, inyectan código malicioso en una actualización silenciosa. El usuario que la instaló hace dos años, con buenas reseñas, recibe una actualización que convierte la herramienta en spyware — y ni se entera.

Otros caminos comunes:

  • Nombres parecidos a extensiones populares (diferencia de una letra, ícono copiado)
  • Bundling: instaladores de programas gratuitos que ofrecen extensiones "opcionales" durante la instalación
  • Sitios falsos que simulan la Chrome Web Store y entregan archivos .crx directamente
  • Extensiones genéricas de productividad — bloqueadores de anuncios clonados, conversores de archivos — que nunca fueron lo que prometían

7 señales de que una extensión te está espiando

  1. El motor de búsqueda cambió sin que tú modificaras nada en la configuración de Chrome
  2. Aparecen anuncios nuevos en sitios que normalmente no tienen publicidad, o los anuncios parecen saber demasiado sobre lo que buscaste
  3. Se abren pestañas nuevas solas o los enlaces redirigen a páginas desconocidas
  4. El cursor o los campos de texto se comportan de forma extraña — texto escrito o borrado sin tu intervención
  5. Cuentas accedidas desde ubicaciones desconocidas justo después de instalar algo nuevo
  6. Chrome se volvió notablemente más lento, especialmente en páginas de banco o correo web
  7. La extensión pidió permisos extra en una actualización reciente — acceso a todos los sitios, lectura del historial de navegación

Una señal aislada puede tener otra explicación. Dos o más juntas — especialmente después de instalar algo nuevo — piden una auditoría inmediata.

Cómo auditar y eliminar extensiones sospechosas ahora mismo

El proceso toma menos de cinco minutos:

  1. Escribe chrome://extensions en la barra de direcciones y presiona Enter.
  2. Revisa cada extensión listada. Pregúntate: ¿instalé esto? ¿sé para qué sirve? ¿todavía la uso?
  3. Para cualquier extensión desconocida, haz clic en "Detalles" y revisa los permisos solicitados. Una calculadora que pide "leer y modificar todos tus datos en todos los sitios" es sospechosa por definición.
  4. Busca el nombre de la extensión + "malicious" o "scam" en Google. Los casos documentados aparecen rápido.
  5. Haz clic en "Quitar" en todo lo que no reconozcas, no necesites o tenga permisos excesivos.
  6. Después de eliminar extensiones sospechosas, cambia las contraseñas de las cuentas críticas (banco, correo, WhatsApp Web) y revoca las sesiones activas en esas plataformas.

Repite esta auditoría una vez al mes. Toma menos que un café y cierra una brecha que la mayoría de la gente nunca cierra.

Cómo protegerte antes de instalar cualquier extensión

La regla más eficaz es simple: instala lo mínimo posible. Cada extensión es una superficie de ataque más. Antes de instalar cualquiera:

  • Verifica al desarrollador: ¿es una empresa conocida con sitio real o un nombre genérico sin historial?
  • Lee las reseñas más recientes, no el promedio general — mira los comentarios de las últimas semanas
  • Revisa la fecha de la última actualización y compárala con cuándo empezaron las reseñas negativas
  • Analiza los permisos solicitados: si parecen excesivos para la función anunciada, no la instales
  • Prefiere extensiones de código abierto y desarrollador verificable

Para navegación sensible — banco, trámites gubernamentales, declaración de impuestos — considera usar un perfil separado en Chrome sin ninguna extensión instalada. Toma dos clics crearlo, y elimina por completo ese vector de ataque.

Mi cuenta fue comprometida por una extensión: ¿qué hago ahora?

¿Cuáles son los primeros pasos si sospecho que una extensión robó mi contraseña?

Elimina la extensión de inmediato, cambia las contraseñas de todas las cuentas accedidas en ese navegador y activa la autenticación en dos factores en todo lo que todavía no la tenga. Después, verifica si tu correo aparece en filtraciones conocidas — Have I Been Pwned hace esa comprobación gratis, tal como explica nuestra guía sobre cómo revisar correos filtrados.

En un entorno corporativo: avisa al equipo de seguridad para revocar tokens y sesiones activas en los sistemas de la empresa. La ventana de exposición puede ser mucho mayor de lo que sugiere la fecha de instalación de la extensión.

Conclusión

Las extensiones maliciosas son eficaces porque entran con consentimiento, quedan invisibles y operan durante meses. La defensa no exige una herramienta especial — exige el hábito de revisar qué está corriendo en tu navegador. Haz la auditoría ahora, toma cinco minutos y reduce una superficie de ataque que casi todo el mundo ignora.

El siguiente paso natural es asegurarte de que tus cuentas no dependan solo de la contraseña: mira cómo configurar un autenticador TOTP en Gmail, Instagram y WhatsApp. Y para guardar contraseñas sin depender del gestor nativo de Chrome (que puede estar comprometido), Bitwarden es gratuito, de código abierto y corre fuera del navegador.

Comentarios