Las extensiones de navegador VPN gratuitas pueden ser tentadoras cuando deseas eludir restricciones geográficas o proteger tu privacidad sin pagar por una suscripción. Sin embargo, un nuevo informe sugiere que dos extensiones de VPN aparentemente inofensivas en Chrome y Firefox han estado haciendo lo contrario.
Investigadores del equipo de investigación de amenazas de Socket han descubierto dos extensiones de navegador que se presentan como servicios de VPN gratuitos, que fueron actualizadas en secreto para robar el contenido del portapapeles de los usuarios. Combinadas, las extensiones de Chrome y Firefox tenían casi 3,700 usuarios en el momento del análisis de los investigadores, poniendo a miles de personas en riesgo.
Las extensiones afectadas son:
- VPN Go: VPN gratuita para Google Chrome (146 usuarios)
- Free VPN by VPN GO para Mozilla Firefox (3,522 usuarios)

Según Socket, ambas extensiones funcionaban genuinamente como herramientas de VPN/proxy, lo que les daba una apariencia legítima. Sin embargo, actualizaciones posteriores introdujeron silenciosamente código malicioso que monitorizaba continuamente los portapapeles de los usuarios y transmitía datos copiados a servidores controlados por los actores de amenazas. Esto puede no sonar alarmante al principio, pero considera cuántas veces copias información sensible a lo largo del día.
Contraseñas, códigos de verificación de un solo uso, direcciones de billeteras de criptomonedas, frases de recuperación, claves de API, enlaces de inicio de sesión, credenciales en la nube e incluso información bancaria son copiados y pegados con frecuencia en lugar de ser escritos manualmente. Si una extensión maliciosa puede leer todo lo que copias, puede acceder a algunos de tus secretos digitales más valiosos.
Lo que hace que la campaña sea especialmente preocupante es cómo evolucionó. Socket descubrió que la extensión original de Chrome, publicada por primera vez en diciembre de 2025, se comportaba como una VPN normal. La funcionalidad de robo de portapapeles no se introdujo hasta una actualización lanzada a finales de mayo de 2026. La extensión de Firefox siguió un patrón similar, con versiones anteriores que parecían limpias antes de que actualizaciones posteriores añadieran el comportamiento malicioso.
En otras palabras, los usuarios pueden haber instalado lo que parecía ser una VPN legítima meses antes, solo para que se volviera maliciosa después de una actualización automática.
Para empeorar las cosas, ambas extensiones afirmaron públicamente que no recopilaban datos de los usuarios. Sus listados en las tiendas y su política de privacidad prometían una navegación centrada en la privacidad, mientras que el código subyacente estaba activamente recopilando contenidos del portapapeles y enviándolos a servidores controlados por atacantes.
Socket ha reportado ambas extensiones a Google y Mozilla para su revisión y eliminación. Sin embargo, cuando verifiqué, solo Google ha eliminado la extensión de la Chrome Web Store, mientras que Mozilla no lo ha hecho. De hecho, la extensión ha ganado más usuarios en Firefox desde el informe de Socket, ahora alcanzando los 3,522, subiendo desde los 3,499 usuarios reportados anteriormente.

Si tienes alguna de estas extensiones instaladas en tu navegador, te recomiendo encarecidamente que las elimines de inmediato. Más importante aún, debes asumir que cualquier información sensible copiada mientras la extensión estaba activa puede haber estado expuesta. Eso incluye contraseñas, claves de acceso, códigos de recuperación, frases semilla de criptomonedas, tokens de API, credenciales en la nube y cualquier otro dato confidencial que hayas copiado.
Como precaución, también vale la pena cambiar las contraseñas de cuentas importantes, rotar las claves de API donde sea aplicable y habilitar la autenticación de múltiples factores si aún no lo has hecho.