Qué es Silent Swap: el ataque que tus credenciales ya no ven venir
Silent Swap es una técnica de ataque donde una extensión de Chrome aparentemente legítima recibe una actualización silenciosa que activa código malicioso para interceptar y exfiltrar API keys, tokens OAuth y variables de entorno directamente desde el navegador, sin alertas visibles, sin rastro en logs de aplicación y sin que el antivirus lo detecte. La extensión original es real y útil —un cliente REST, un formateador JSON, un gestor de snippets—; la trampa llega semanas o meses después, cuando ya tiene permisos consolidados en el navegador. Chrome actualiza extensiones automáticamente en segundo plano, sin notificación al usuario final. Para cuando el equipo de seguridad detecta el incidente, los secretos llevan días exfiltrados. En nuestra experiencia con más de 30 proyectos de auditoría en PYMEs tecnológicas españolas, este vector sigue activo precisamente porque nadie espera que la herramienta que instaló hace seis meses sea el problema.
El mecanismo técnico: cómo una extensión roba tus secretos paso a paso
Fase 1 — La infiltración en Chrome Web Store
El atacante publica una extensión genuinamente útil, acumula reseñas orgánicas durante tres a seis meses y construye una base de usuarios real. Alternativamente —y este es el vector que más vemos en 2026— compra o compromete directamente una extensión ya establecida con miles de usuarios activos. En mercados de cibercrimen especializados, el precio por una cuenta de publisher de Chrome con extensiones activas de más de 10.000 usuarios supera regularmente los 10.000 dólares, según reportes de inteligencia de Group-IB y Kaspersky publicados en 2025. Una vez con control del repositorio, el atacante inyecta el código malicioso en la siguiente actualización programada. Chrome Web Store realiza revisiones automatizadas, pero el código se presenta ofuscado, con activación condicional —solo ante determinados dominios, horas del día o presencia de headers HTTP específicos— y fragmentado en múltiples archivos que individualmente parecen inocuos. La extensión legítima que instalaste hace meses puede convertirse en un colector de secretos sin que cambie su nombre, su icono ni su funcionalidad aparente.
precio medio en mercados de cibercrimen por cuentas de publisher de Chrome con extensiones activas de más de 10.000 usuarios, según reportes de Group-IB y Kaspersky (2025)
Fase 2 — La exfiltración silenciosa de API keys y tokens
Una vez activado, el código malicioso despliega un content script o un background service worker que intercepta todas las peticiones XHR y Fetch del navegador en tiempo real. Busca patrones específicos: cabeceras Authorization: Bearer, X-API-Key, variables en URLs con formatos como ?token= o ?key=, y contenido de campos de formulario antes del cifrado TLS. También escanea localStorage y sessionStorage en busca de patrones que coincidan con formatos conocidos de API keys de AWS, GitHub, Stripe, OpenAI y otros proveedores cloud habituales en equipos de desarrollo. La exfiltración usa canales secundarios diseñados para evadir inspección: peticiones camufladas hacia servicios legítimos de terceros, DNS covert channels o conexiones WebSocket a dominios con certificados TLS válidos. El dato que los artículos genéricos no mencionan: la mayoría de herramientas de inspección de tráfico empresarial —incluyendo soluciones EDR populares— no analizan el tráfico saliente generado por extensiones de navegador con la misma granularidad que el tráfico de aplicaciones corporativas. Este punto ciego estructural es exactamente el vector que Silent Swap explota de forma sistemática.
Los vectores más frecuentes en equipos IT y desarrollo en España
- Extensiones REST/API clients (Talend API Tester, Thunder Client para Chrome): acceso total al tráfico HTTP incluyendo cabeceras de autorización de APIs de producción, instaladas habitualmente sin pasar por IT
- Extensiones de IA y copilot no oficiales: forks de herramientas populares con permisos amplios sobre clipboard y todas las páginas; vector activo y creciente desde mediados de 2024
- Gestores de snippets y bookmarks de código: acceden al DOM de todas las páginas incluyendo paneles de administración de cloud, con permisos difíciles de distinguir de extensiones legítimas
- Extensiones VPN gratuitas: interceptan todo el tráfico del navegador por diseño; cuando son maliciosas, esa capacidad se convierte en exfiltración directa de credenciales y tokens
incidentes de ciberseguridad gestionados por INCIBE en 2024; las extensiones y plugins de navegador figuran entre los vectores de compromiso inicial más frecuentes en entornos de desarrollo (INCIBE-CERT, Informe Anual 2024)
El perfil típico de empresa afectada en España no es una gran corporación con SOC propio y equipo de análisis dedicado. Según nuestra experiencia auditando más de 30 clientes B2B entre 2023 y 2025, el patrón más frecuente es una empresa tecnológica de 30 a 80 empleados con un equipo de desarrollo de tres a ocho personas, sin política formal de extensiones aprobadas y con acceso directo a APIs de clientes o a infraestructura cloud en AWS, Azure o GCP. Los desarrolladores instalan extensiones sin pasar por IT porque agiliza el trabajo y no existe una política clara que lo impida o encauce. La empresa tiene MFA activado en el correo pero no gestiona los tokens de API con el mismo rigor; tiene antivirus actualizado pero no proxy con inspección completa de cabeceras HTTP salientes. Es el entorno perfecto para Silent Swap: defensas perimetrales razonables, punto ciego total en el navegador del desarrollador.
La verdad incómoda: Chrome Web Store no es filtro suficiente
Hay que decirlo con claridad: el proceso de revisión de Chrome Web Store falla de forma recurrente con técnicas de activación condicional y ofuscación de código. Esto no es una crítica injusta a Google —la compañía invierte recursos significativos en seguridad de extensiones—, pero el modelo arquitectónico de Chrome, basado en JavaScript interpretado con acceso privilegiado al DOM y al tráfico de red, crea una superficie de ataque que ningún sistema automatizado puede cubrir al 100%. Desde Blurtek no recomendamos como primera respuesta bloquear todas las extensiones del navegador: es una medida que en la práctica frustra a los equipos de desarrollo, genera shadow IT y suele incumplirse en días. Lo que recomendamos es más quirúrgico: política de extensiones aprobadas con revisión trimestral, separación de perfiles de Chrome por uso, y monitorización activa de tráfico HTTP saliente con cabeceras completas. La clave no es prohibir, sino reducir la superficie de ataque con medidas que el equipo pueda aceptar y sostener en el tiempo.
instalaciones de extensiones retiradas por Google de Chrome Web Store solo en 2024 por comportamiento malicioso o violaciones de política (Google Safety Report 2024)
En el 80% de los casos de compromiso de credenciales que auditamos, el equipo de IT sabía que las extensiones eran un riesgo teórico. Ninguno había formalizado una política de control. El atacante no necesita sofisticación: necesita que la empresa no haya priorizado lo que no duele hasta que duele.
Qué debe hacer tu equipo IT esta semana: siete acciones concretas
- Inventariar todas las extensiones instaladas en perfiles de Chrome corporativos vía Google Admin Console o script de auditoría local
- Identificar extensiones con permisos 'leer y modificar todos los datos en todos los sitios web': son las de mayor riesgo inmediato
- Establecer una lista blanca de extensiones aprobadas y comunicarla al equipo de desarrollo esta misma semana
- Separar perfiles de Chrome: un perfil con extensiones mínimas para acceso a paneles cloud y producción, otro para uso general de trabajo
- Activar logging de cabeceras HTTP completas en el proxy corporativo o en la solución EDR para detectar exfiltración futura
- Rotar todas las API keys que hayan podido estar expuestas en entornos de desarrollo sin política formal de extensiones
- Habilitar alertas en AWS CloudTrail, GitHub Audit Log y equivalentes para detectar uso de credenciales desde IPs no reconocidas
Si tu equipo de desarrollo usa extensiones de Chrome sin política formal, tienes un punto ciego activo ahora mismo. En Blurtek auditamos la postura de seguridad del navegador en entornos de desarrollo y diseñamos políticas que el equipo acepta y puede mantener. Cuéntanos tu situación.
Solicitar diagnóstico