ShieldGuard Expuesto como una Herramienta Falsa de Seguridad Cripto para Drenar Datos de Usuarios

Okta ha descubierto y ayudado a cerrar ShieldGuard, una extensión de estafa cripto disfrazada de herramienta de navegación segura. ShieldGuard se presentaba como una extensión de protección Web3 que prometía a los usuarios la oportunidad de proteger sus carteras de ataques de phishing y transacciones inseguras. En lugar de eso, robaba datos criptográficos sensibles de los usuarios.

Ganó atención a través de airdrops y recompensas por referidos, animando a los usuarios a descargarla e invitar a otros. El proyecto incluso apareció en Chrome Web Store y construyó una presencia en muchas plataformas de redes sociales para parecer legítimo. Sin embargo, durante las investigaciones, se descubrió que ShieldGuard tenía un propósito diferente. En lugar de proteger a los usuarios, la extensión recolectaba direcciones de carteras y datos sensibles de plataformas como Binance, Coinbase, MetaMask, OpenSea, Phantom y Uniswap.
ShieldGuard logró extraer los datos escaneando los navegadores de los usuarios y detectando las carteras cripto instaladas. Luego extraía esas direcciones de cartera y las enviaba a un servidor remoto controlado por los atacantes.
En algunos casos, también capturó datos de páginas completas de plataformas cripto, incluyendo saldos de cuentas, historial de transacciones y también detalles de sus portafolios.

Los investigadores encontraron que ShieldGuard usaba técnicas avanzadas para evitar la detección. Su código estaba muy oculto y diseñado para evadir las restricciones de seguridad de Chrome. Incluso podía ejecutar comandos remotos desde un servidor central, permitiendo a los atacantes controlar lo que hacía la extensión después de la instalación. Además, la extensión maliciosa también rastreaba a los usuarios a través de sesiones de navegación usando identificadores únicos. Tenía la capacidad de bloquear sitios web legítimos y reemplazarlos con advertencias falsas, aumentando las posibilidades de explotar a los usuarios.
Los investigadores creen que la campaña podría estar vinculada a Rusia. También hubo conexiones con otro proyecto malicioso llamado "Radex".
Cómo ShieldGuard Ganó la Confianza de los Usuarios
El éxito de ShieldGuard llegó después de atraer con éxito a usuarios con su campaña de airdrop gratuito y recompensas en cripto para los primeros usuarios. Se animaba a la gente a descargar la extensión y compartirla en redes sociales para ganar más tokens. Esto creó urgencia y confianza al mismo tiempo. Muchos usuarios asumieron que era segura porque aparecía en plataformas oficiales y tenía compromiso positivo en línea. Hasta ahora, Okta ha trabajado con exchanges cripto y empresas para cerrar la operación.