The Great Suspender reducía el consumo de memoria al suspender las pestañas inactivas. En 2020, su desarrollador original cedió el mantenimiento a una persona cuya identidad no estaba clara públicamente. Después, los usuarios observaron que la versión publicada en Chrome Web Store ya no coincidía con el código fuente público y se conectaba a servidores de terceros. En febrero de 2021, Chrome retiró la extensión con un aviso de malware. Una herramienta instalada por comodidad se había convertido en un riesgo de la cadena de suministro.
El alcance de una extensión depende de los permisos que le concedas y de los sitios en los que pueda ejecutarse. El riesgo también está en las actualizaciones que recibe después de ganarse tu confianza: un nuevo responsable, una cuenta de publicación comprometida o un cambio en sus dependencias pueden alterar el código. El hilo público sobre el incidente de The Great Suspender recoge las señales de alerta y lo que no se pudo determinar entonces. El anuncio del desarrollador original documenta el traspaso.
Qué puede ver realmente una extensión
Una extensión con acceso amplio a sitios web puede ejecutar un script de contenido en las páginas autorizadas. Ese script puede leer y modificar el contenido de la página, incluido lo que escribes en campos de formulario corrientes. Su acceso depende de los sitios permitidos, las restricciones del navegador y el código real de la extensión. Esto no significa que todas puedan leer cualquier contraseña, todas las cookies o las páginas internas del navegador. La documentación de Mozilla sobre los scripts de contenido explica estos límites.
Para otras funciones hacen falta permisos distintos. Por ejemplo, la API de cookies requiere un permiso propio y acceso al sitio correspondiente. Observar solicitudes, obtener datos de las pestañas o insertar scripts también tiene reglas específicas. Estas capacidades permiten crear gestores de contraseñas, bloqueadores y traductores útiles, pero agravan las consecuencias si una extensión tiene permisos excesivos o su código se ve comprometido. La lista de permisos muestra lo que podría hacer, no demuestra que use todas esas funciones.
Los avisos varían según el navegador y el tipo de permiso. Según su documentación, Chrome desactiva una extensión si una actualización añade un permiso que genera un aviso nuevo, hasta que lo aceptas. Firefox muestra los permisos de acceso a sitios de Manifest V3 al instalar, pero indica que los nuevos permisos de este tipo solicitados mediante una actualización no se muestran de la misma manera. Además, una extensión puede pedir permisos opcionales más adelante. Por eso conviene revisar los sitios autorizados y cómo cambian los permisos con el tiempo. Consulta las reglas de Chrome sobre avisos de permisos y las reglas de Firefox sobre acceso a sitios.
Cómo se convierte una extensión en una vía de ataque

Alguien publica la extensión, la crea a partir de código y dependencias y la distribuye por una tienda u otro canal de actualización. En cada paso, el código que recibes puede dejar de ser el mismo en el que decidiste confiar.
Cambio de propietario. Quien adquiere una extensión también hereda su base de usuarios y los permisos ya concedidos. El traspaso puede ser legítimo, pero merece una revisión. En 2020, el responsable de Nano Adblocker y Nano Defender anunció que ya no controlaba sus fichas en Chrome Web Store. El comportamiento posterior de las versiones para Chromium despertó sospechas de malware; las versiones independientes para Firefox eran un caso distinto.
Cuenta de publicación comprometida.Los atacantes pueden dirigirse a quien sube las nuevas versiones en lugar de atacar el navegador. En diciembre de 2024, una campaña de phishing obtuvo acceso para publicar la extensión de Cyberhaven para Chrome y apareció una actualización maliciosa en la tienda. Esto no demuestra que todas las extensiones de la tienda estuvieran afectadas. El comunicado público de Cyberhaven describe la respuesta de la empresa.
Dependencias de compilación. Las bibliotecas y herramientas de compilación pueden depender de otros responsables. Si una de ellas se ve comprometida y se incluye en una actualización, el código malicioso puede llegar a la extensión publicada sin que su desarrollador lo haya escrito. Los incidentes anteriores siguieron otras vías; las dependencias son otro punto que conviene revisar. Quien desarrolla extensiones debería fijar versiones, examinar las dependencias y comparar el paquete publicado con el código fuente, no quedarse solo con el repositorio.
Qué muestran los casos documentados
The Great Suspender muestra cómo, tras un traspaso, la versión distribuida dejó de coincidir con el código fuente público. Nano Adblocker y Nano Defender muestran que un mismo nombre conocido puede referirse a versiones y responsables distintos según el navegador. Su desarrollador original advirtió expresamente de que ya no controlaba las fichas de Chrome. Ninguno de estos casos demuestra que todos los cambios de propietario sean maliciosos; sí muestran por qué importan quien publica la extensión y el paquete que finalmente se instala.
Cyberhaven ilustra otra vía: la empresa puede seguir siendo legítima mientras un atacante consigue acceso para publicar versiones. La actualización afectada llega entonces por el canal habitual de la tienda. Las cifras difundidas sobre una campaña más amplia varían según la investigación y la fecha, y no miden el riesgo de cada usuario. Lo decisivo es si una versión afectada llegó a ejecutarse en un navegador con acceso a sitios sensibles.
Comprueba qué sitios y funciones puede utilizar una extensión
Comprueba quién controla las actualizaciones y si ha cambiado
Identifica el paquete exacto implicado en un incidente
Revisa las extensiones que utilizas
Una revisión breve puede reducir los accesos innecesarios. Repítela tras un cambio de propietario, una actualización importante o un aviso de seguridad.
- 1
Abre la página de extensiones de tu navegador
En Chrome, abre chrome://extensions; en Firefox, about:addons; y en Edge, edge://extensions. Repasa las extensiones instaladas en cada perfil de navegador que utilices. Decide también qué hacer con las que tengas desactivadas: consérvalas por un motivo concreto o elimínalas. - 2
Elimina las extensiones que ya no necesites
Una extensión que no usas añade código y posibles permisos sin ofrecerte una ventaja actual. Antes de quitarla, comprueba si contiene datos o ajustes que debas exportar. Tal vez te convenga instalar una herramienta ocasional solo cuando la necesites o darle acceso únicamente al pulsarla. - 3
Comprueba quién publica cada extensión y qué permisos tiene
Consulta su ficha en la tienda, la identidad del desarrollador, el historial de versiones, la información de privacidad y los sitios autorizados. Un cambio de propietario merece atención. Una fecha de actualización antigua no demuestra por sí sola que sea insegura, ni una actualización reciente garantiza que sea segura. Si un aviso de seguridad señala una versión, compárala con la instalada en tu navegador. - 4
Limita el acceso a los sitios cuando puedas
Chrome permite en algunos casos elegir sitios concretos o ejecutar una extensión solo al pulsarla. Otros navegadores tienen sus propios controles de permisos. Autoriza únicamente los sitios necesarios y comprueba después que la extensión sigue funcionando. Excluye los sitios sensibles del acceso amplio si tu navegador te permite hacerlo.
Una forma más segura de navegar

No hace falta eliminar todas las extensiones. Un gestor de contraseñas o un bloqueador pueden resultar útiles si conoces sus permisos y los mantienes al día. Para tareas que no necesiten complementos, puedes usar otro perfil de navegador o una nueva sesión de navegador remoto sin extensiones. Así evitas ejecutar su código en ese entorno concreto, aunque la actividad no pasa a ser privada ni queda libre de riesgos automáticamente.
Conserva en tu navegador habitual solo los complementos que necesitas y revisa periódicamente a qué sitios pueden acceder. Para una tarea sensible, utiliza un entorno sin extensiones cuando el sitio y el proceso lo permitan. Un navegador remoto ejecuta las páginas fuera de tu dispositivo, pero siguen importando las credenciales que introduzcas, los archivos que transfieras y la conexión con el servicio. Comprueba qué extensiones hay realmente en ese entorno antes de confiar en esa separación.
¿Necesitas una sesión aislada para tu próxima tarea?
Abre un navegador aislado desde el que ya usas y ponte manos a la obra.
Iniciar una sesiónSin instalar otro navegador • Las funciones dependen del plan



