# PhishDestroy — es/moz-fake-extensions-paid-media ================================================================ Title: Más de 150 extensiones falsas de Mozilla: un único backend, una única red Canonical: https://phishdestroy.io/es/moz-fake-extensions-paid-media Published: 2025-08-26 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/og-cards/articles/moz-fake-extensions-paid-media-og.png ## SUMMARY ---------------------------------------------------------------- Investigación: más de 150 extensiones maliciosas de Mozilla que comparten un único servidor C2 en infraestructura nigeriana, promocionadas a través de medios de comunicación pagados. ## STRUCTURE ---------------------------------------------------------------- - Más de 150 extensiones falsas de Mozilla: un único sistema de gestión y publicidad de pago - La narrativa engañosa - Más de 150 extensiones de baja calidad en un único backend - Nuestras medidas contra esta campaña - Por qué esta infraestructura no es «rusa» - El problema de los medios de pago - Ejemplo: Angel Drainer - Las empresas de ciberseguridad se encargan de sus propias relaciones públicas - Datos del mercado - Negocios frente a mentiras - Conclusión - Aviso legal - Enlaces rápidos - Indicadores - Comparte esta investigación - Investigaciones relacionadas ## CONTENT ---------------------------------------------------------------- Investigación • 6-8 minutos de lectura Más de 150 extensiones falsas de Mozilla: un único sistema de gestión y publicidad de pago Escuchar el artículo 0:00 / --:-- Descargar en formato PDF — Informe oficial Los medios de comunicación culparon a los «osos rusos» de más de 150 extensiones falsas de Mozilla. Nuestras investigaciones revelan una infraestructura nigeriana (IP 185.208.156.66), kits de phishing reutilizados y cómo los artículos pagados contribuyeron a difundir el mito. 4 minutos de lectura· Actualizado Marzo de 2026· PhishDestroy Research Lee el artículo completo en el blog [https://phish-destroy.hashnode.dev/150-mozilla-extensions-one-backend-and-the-paid-media-problem] Publicado originalmente el Medio — PhishDestroy [https://phishdestroy.medium.com/150-fake-mozilla-extensions-a-single-backend-and-how-paid-media-distorts-cybersecurity-ff529c6121fb] La narrativa engañosa Una historia sobre «Más de 150 extensiones falsas de Mozilla» La noticia, vinculada a un supuesto «rastro ruso», se difundió ampliamente en los principales medios especializados en criptomonedas y seguridad. Suena dramático, pero nuestro análisis demuestra que esta narrativa es engañosa y, lo que es peor, protege a los verdaderos responsables. Más de 150 extensiones de baja calidad en un único backend Todas las extensiones de esta campaña fueron: No es original, parece copiado y pegado. Solo variaban los logotipos y los nombres. Todo ello conectado a un backend único. Dirección IP del servidor: 185.208.156.66 El dominio del backend era alladdsite[.]digital/app.php. La mayoría de los dominios vinculados a esta IP ya no están activos, pero los archivos han conservado instantáneas a través de Urlscan y WebArchive. Nuestras medidas contra esta campaña Como grupo independiente de inteligencia sobre amenazas especializado en las retiradas de infraestructuras de phishing y estafas, nosotros: Envié informes directamente a Mozilla para señalar extensiones maliciosas. Derivado a SEAL [https://twitter.com/_SEAL_Org], solicitando ayuda profesional para acelerar la prohibición. Se ha publicado un informe en Chainabuse para darlo a conocer a la comunidad. Inyectó millones de frases semilla vacías en el sistema de gestión de los atacantes para corromper los datos robados. Por qué esta infraestructura no es «rusa» Los autores de amenazas de habla rusa suelen utilizar: Servidores distribuidos (Cloudflare Workers, Firebase, Amazon, enlaces únicos por campaña). Ofuscación y redundancia para evitar puntos únicos de fallo. En cambio, esta campaña puso de manifiesto que: A Proveedor de alojamiento web nigeriano. Dominios relacionados con estafas bancarias, carteras de criptomonedas falsas y estafas de envíos falsos. Una cuenta de Telegram que recibe datos robados vinculados a un Operador nigeriano. «Los grupos rusos crean infraestructuras sofisticadas. Esta era barata, centralizada y poco sofisticada: exactamente lo que ya habíamos visto antes en servidores nigerianos». El problema de los medios de pago Las publicaciones en medios de pago acarrean graves consecuencias: Se publica un artículo de pago en un medio de prestigio. Cientos de páginas web más pequeñas, blogs y canales de Telegram lo reescriben o lo traducen. En cuestión de días, se convierte en una narrativa falsa a gran escala que da la impresión de ser creíble. «Las víctimas ven “el rastro ruso”, creen que el caso está cerrado y dejan de denunciar a las autoridades. Los verdaderos delincuentes siguen impunes». Ejemplo: Angel Drainer Todos los principales medios de comunicación publicaron titulares sobre «Se ha desactivado Angel Drainer tras la identificación de los desarrolladores». Pero, ¿era cierto, o solo se trataba de otra publicidad pagada que se repetía hasta que pareciera creíble? Para los delincuentes, comprar artículos es calderilla; para las víctimas, lo cambia todo. Las empresas de ciberseguridad se encargan de sus propias relaciones públicas Las empresas de ciberseguridad pagan decenas de miles de dólares por artículos sobre ellas mismas, sus investigaciones y su impacto. Esto plantea algunas cuestiones fundamentales: ¿Por qué un grupo de ciberseguridad de verdad tiene que pagar por una póliza de seguro? ¿Están intentando borrar las huellas del verdadero hacker? ¿O aprovechar la identidad del hacker para chantajear o obtener ventajas competitivas? ¿El objetivo es reforzar la confianza… o manipular la percepción para obtener beneficios? «Si la ciberseguridad se convierte en otro juego de relaciones públicas, en el que los hechos los determina quien paga más, la confianza en este ámbito se derrumbará». Datos del mercado Esta práctica no es ningún secreto: En Fiverr, Upwork y plataformas especializadas en relaciones públicas, puedes comprar directamente «artículos de autor invitado». Los proveedores envían hojas de cálculo de Google con docenas de puntos de venta y precios, entre los que se incluyen marcas conocidas de ciberseguridad. Algunos prometen: «Por un suplemento, sin etiqueta de patrocinador». Entre los objetivos declarados para la compra de artículos se incluyen: Creación de enlaces (SEO). Tráfico y ventas. Concienciación de marca. Gestión de la reputación (ocultar los aspectos negativos). Verificación social. Listas de publicaciones para las solicitudes de visado. Los costes mencionados incluyen más de $20,000 para conseguir espacios de entrevista de pago en los principales medios de comunicación especializados en criptomonedas. «Esto no es periodismo. Es un mercado, donde la credibilidad se compra y se vende». Negocios frente a mentiras Publicar contenido de pago no es ilegal: es un negocio. Pero cuando se traspasa la línea de publicar afirmaciones falsas, desviar las investigaciones y hacer pasar las estrategias de relaciones públicas por hechos, se convierte en parte del problema. Conclusión PhishDestroy es una iniciativa independiente dedicada a la ciberseguridad que no recibe financiación, no vende publicidad ni obtiene beneficios. Los hechos son claros: Más de 150 extensiones de Mozilla redirigidas a un único servidor de fondo alojado en Nigeria. Los datos se enviaron a una cuenta de Telegram de Nigeria. La historia del «rastro ruso» es una invención. La cobertura mediática pagada amplificó esta invención hasta el punto de que pareciera cierta. Incluso las propias empresas de ciberseguridad pagan por promocionarse. «Vender anuncios es un negocio. Vender mentiras como si fueran hechos protege a los delincuentes. Y cuando incluso el sector de la ciberseguridad vende narrativas, las víctimas —y la justicia— salen perdiendo». Aviso legal No estamos acusando a ninguna persona, empresa ni medio de comunicación. Todos los datos son de dominio público y pueden verificarse a través de archivos públicos, escáneres e informes. La verdadera pregunta es: ¿Por qué se controlan y se amplifican este tipo de narrativas? ¿A quién beneficia que una empresa de seguridad desconocida publique una «megainvestigación» inexacta que desvíe la atención de los verdaderos responsables? Enlaces rápidos Denunciar a través del bot de Telegram [https://t.me/PhishDestroy_bot] Los registradores facilitan las estafas a escala mundial Redes de drenaje de criptomonedas Anatomía de una retirada ¿Has encontrado una extensión falsa o una campaña de relaciones públicas de pago que esconde a auténticos delincuentes? Denúnciala. Indicadores IP: 185.208.156.66 Backend: alladdsite[.]digital Alojamiento web: proveedor nigeriano #MozillaExtensions#PaidMedia#Disinformation#ThreatIntel#OSINT Comparte esta investigación X / Twitter [https://twitter.com/intent/tweet?text=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network&url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media&text=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media&title=150%2B%20Fake%20Mozilla%20Extensions%3A%20One%20Backend%2C%20One%20Network] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/moz-fake-extensions-paid-media] Investigaciones relacionadas INVESTIGACIÓN Keitaro TDS: 1.500 paneles expuestos, cero usos legítimos INVESTIGACIÓN Malware «BlockBlasters» en Steam: se pone de manifiesto la negligencia de la plataforma INVESTIGACIÓN Estafadores al descubierto: análisis detallado de cuatro sistemas de gestión de estafas ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (3 mentions) phish-destroy.hashnode.dev (2 mentions) phishdestroy.medium.com (2 mentions) twitter.com (2 mentions) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) gitlab.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/es/moz-fake-extensions-paid-media If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.