Una extensión típica de Chrome no obtiene acceso completo al equipo solo porque el usuario la instaló en el navegador. Incluso un complemento con permiso para leer y modificar datos en todos los sitios no puede, a través de las interfaces estándar de Chrome, abrir arbitrariamente cualquier carpeta de Windows o Linux, ejecutar PowerShell, ver la lista de procesos o ejecutar un comando del sistema.
Pero la frontera entre el navegador y el sistema operativo no es absoluta. Chromium admite un mecanismo estándar de intercambio con programas locales llamado Native Messaging. Si en el equipo está instalado un componente local compatible, la extensión puede enviarle comandos y el programa ya funciona fuera del entorno del navegador con los privilegios del usuario actual.
El permiso "leer y modificar datos en todos los sitios" no significa control total sobre Windows o Linux. Para trabajar arbitrariamente con archivos y comandos del sistema operativo, la extensión por lo general necesita un componente local separado o el equipo ya debe estar comprometido de otra manera.
Qué puede una extensión típica de Chrome dentro del navegador
Las capacidades las definen los permisos que el desarrollador indicó en el archivo de la extensión. La documentación de Chrome divide los permisos entre acceso a las interfaces del navegador y acceso a sitios.
| Capacidad | ¿Puede la extensión acceder? |
|---|---|
| Contenido de la página web abierta | Sí, si la extensión tiene permiso para trabajar con el sitio |
| Historial de visitas | Sí, con el permiso correspondiente |
| Pestañas y sus direcciones | Sí, dentro de los permisos otorgados |
| Cookies de los sitios | Sí, con permiso de cookies y acceso al dominio necesario |
| Portapapeles | En algunos escenarios, si se solicitan los permisos adecuados |
| Contenido de páginas y formularios | Sí, una extensión con acceso al sitio puede trabajar con la estructura de la página |
| Archivos arbitrarios en el disco | No a través de las interfaces habituales de extensiones |
| Ejecutar PowerShell, cmd o programas del sistema | No sin un mecanismo adicional fuera de la extensión |
Una extensión con amplio acceso a sitios puede leer el contenido de las páginas y modificarlo. Google indica expresamente que los scripts de las extensiones pueden operar con la estructura de la página web. El complemento puede, por ejemplo, ver datos de formularios, modificar la página o añadir sus propios elementos.
Un riesgo aparte está relacionado con las cookies. La interfaz chrome.cookies permite leer y modificar las cookies de los sitios a los que la extensión tiene acceso. Una cookie de sesión válida robada a veces permite a un atacante aprovechar una sesión activa sin conocer la contraseña.
La situación con los datos guardados en el gestor de contraseñas de Chrome es distinta. No existe una interfaz estándar para que las extensiones lean toda la base de contraseñas guardadas. Pero un complemento malicioso con acceso a una página puede intentar interceptar la contraseña que el usuario introduce en un formulario, suplantar la página de inicio de sesión o robar información de una sesión activa.
El acceso a direcciones locales del tipo file:// tampoco equivale al acceso a todo el disco. Chrome requiere permitir por separado a la extensión trabajar con esas direcciones. El usuario puede cambiar el permiso en la página de administración de la extensión, lo que se describe en la documentación.
Cómo Native Messaging saca a la extensión más allá del navegador
Native Messaging no fue creado como una forma de eludir las protecciones, sino como un mecanismo estándar para enlazar el navegador con un programa instalado en el equipo. Ese mecanismo es necesario, por ejemplo, para algunos gestores de contraseñas, herramientas corporativas de seguridad, programas criptográficos y aplicaciones a las que las capacidades del navegador no les bastan.
El esquema es así: extensión de Chrome → servicio de la extensión → Native Messaging → programa local → sistema operativo.
Según la documentación de Chrome, una extensión con el permiso nativeMessaging puede conectarse a un programa local previamente registrado. Chrome inicia dicho programa como un proceso separado y transmite mensajes a través de las entradas y salidas estándar. En la configuración del componente local también se indican los identificadores de las extensiones a las que se les permite la conexión.
Chrome no crea el programa local por sí mismo. El componente debe haber llegado al sistema con anterioridad, por ejemplo junto con una aplicación instalada. Por ello una extensión aleatoria de la tienda no puede simplemente declarar nativeMessaging y obtener automáticamente acceso a la línea de comandos del sistema.
En Windows Chrome busca componentes Native Messaging registrados, en particular en las ramas HKEY_CURRENT_USERSOFTWAREGoogleChrome y
ativeMessagingHostsHKEY_LOCAL_MACHINESOFTWAREGoogleChrome. Para Edge se usan ramas análogas
ativeMessagingHostsSOFTWAREMicrosoftEdge. Microsoft describe el mecanismo en la documentación oficial de Edge.
ativeMessagingHosts
En Linux Chrome busca configuraciones de usuario, por ejemplo en ~/.config/google-chrome/NativeMessagingHosts, y las del sistema en /etc/opt/chrome/native-messaging-hosts. La presencia de entradas no indica por sí sola una infección. Programas legítimos usan el mismo mecanismo.
Por qué PEEP puede ejecutar comandos de Windows
Un buen ejemplo de esta arquitectura apareció en septiembre de 2026. Se detectó el conjunto PEEP, que se hace pasar por la extensión "Smart Bookmarks" para Chrome y Edge.
PEEP muestra la diferencia entre una extensión maliciosa y una toma completa del equipo. En el navegador el componente recopila historial, información sobre pestañas y cookies, puede operar con el contenido de las páginas y realizar otras acciones disponibles para el navegador. Cuando el operador necesita acceder a archivos, obtener la lista de procesos o ejecutar un comando del sistema, la extensión transfiere la tarea a un programa independiente nm_host.exe a través de Native Messaging.
Los especialistas encontraron comandos para leer y escribir archivos, buscar archivos, ver procesos y servicios, así como iniciar una consola de comandos. El programa local realiza esas acciones con los privilegios de la cuenta del usuario. El propio mecanismo no eleva los privilegios.
PEEP no debe considerarse un ejemplo de que un usuario instaló una extensión ordinaria y con ello entregó de inmediato todo el equipo al atacante. El conjunto está pensado para una fase posterior al compromiso inicial. Antes de la instalación, el atacante ya necesita la posibilidad de ejecutar código en el equipo, y algunos métodos de persistencia requieren privilegios más elevados.
PEEP también modifica la configuración de Chromium, incluidas las Secure Preferences, y aplica mecanismos de instalación forzada de extensiones. Por eso eliminar simplemente el icono de "Smart Bookmarks" no garantiza limpiar un sistema infectado.
Una extensión de la tienda oficial y una que el atacante instaló tras comprometer el equipo se encuentran en condiciones totalmente distintas. En el segundo caso el atacante ya puede modificar archivos del navegador, la configuración del sistema y registrar componentes locales.
Cómo comprobar extensiones peligrosas en Chrome y Edge
Empiece por la lista habitual de complementos. En Chrome abra chrome://extensions, en Edge edge://extensions. Active el modo desarrollador si necesita ver los identificadores de las extensiones. Revise los complementos que no haya instalado usted mismo, así como programas de propósito desconocido y los que tengan amplio acceso a todos los sitios. Google ofrece el procedimiento estándar para comprobar y cambiar permisos en la ayuda de Chrome.
Para cada complemento abra los detalles y compruebe el acceso a sitios. Si el programa no necesita trabajar constantemente en todas las páginas, limite el acceso a sitios concretos o a la activación mediante clic.
A continuación revise las políticas del navegador. Chrome → chrome://policy → busque parámetros relacionados con ExtensionSettings y la instalación forzada de extensiones. Edge → edge://policy → revise parámetros análogos. En un equipo de trabajo esas políticas a menudo las establece el administrador y su presencia es normal. En un equipo doméstico, la instalación forzada inesperada de una extensión desconocida merece una investigación.
Las organizaciones pueden permitir solo extensiones y componentes locales aprobados. Chrome admite las políticas ExtensionInstallAllowlist, NativeMessagingBlocklist y NativeMessagingAllowlist. Microsoft proporciona herramientas similares para Edge.
Si una extensión desconocida vuelve después de eliminarla, el navegador muestra instalación forzada, en NativeMessagingHosts apareció una entrada desconocida o el software de seguridad detectó un programa ajeno, no se limite a reinstalar la extensión. Desactive el complemento sospechoso, ejecute un análisis completo del sistema con el software de seguridad y compruebe los programas que pudieron registrar el componente local. Tras confirmar una infección cambie las contraseñas desde un dispositivo limpio y cierre las sesiones activas en servicios importantes, porque la extensión maliciosa pudo obtener cookies o datos introducidos en páginas.
Preguntas y respuestas
¿Puede una extensión de Chrome acceder a todo el equipo?
Una extensión común de Chrome no obtiene acceso completo a Windows o Linux. Opera dentro de los permisos del navegador. Para leer archivos arbitrarios, ejecutar programas y realizar comandos del sistema normalmente se necesita un componente local separado, por ejemplo un programa conectado mediante Native Messaging.
¿Puede una extensión de Chrome ejecutar programas y comandos de Windows?
A través de las interfaces estándar de extensiones no es posible ejecutar arbitrariamente PowerShell, la línea de comandos o otros programas. Esa capacidad aparece si la extensión interactúa con un programa instalado en el equipo mediante Native Messaging o si el atacante ya obtuvo acceso al sistema por otro medio.
¿Puede una extensión de Chrome robar contraseñas?
No existe una interfaz estándar para que las extensiones lean toda la base de contraseñas guardadas de Chrome. Pero una extensión maliciosa con acceso a un sitio puede ver el contenido de la página, interceptar datos que el usuario introduce en formularios, suplantar la página de autenticación o robar cookies de sesión disponibles.
¿Qué significa el permiso "leer y modificar datos en todos los sitios"?
Ese permiso permite a la extensión trabajar con el contenido de las páginas en los sitios autorizados. El complemento puede leer texto, ver elementos de formularios, cambiar la estructura de la página y añadir sus propios elementos. Por sí solo no otorga acceso completo a los archivos del equipo ni a programas del sistema.
¿Es peligroso Native Messaging en Chrome?
El mecanismo Native Messaging en sí no es malicioso. Chrome lo usa para conectar extensiones con programas instalados en el equipo. Así funcionan algunos gestores de contraseñas, herramientas corporativas y otro software legítimo. El riesgo surge si una extensión desconocida se conecta a un componente local sospechoso.
¿Cómo comprobar si hay una extensión maliciosa en Chrome?
Abra chrome://extensions y revise la lista de complementos, sus desarrolladores y el acceso a sitios. Después vea chrome://policy y asegúrese de que no se instalen extensiones desconocidas de forma forzada. Si un complemento sospechoso vuelve tras eliminarlo, escanee el equipo con software de seguridad y revise los componentes Native Messaging registrados.
Conclusión
Los permisos de una extensión de Chrome pueden ser muy amplios dentro del navegador. Un complemento puede leer páginas, historial, cookies y modificar el contenido de sitios si el usuario concedió los permisos necesarios. Pero trabajar arbitrariamente con archivos y comandos del sistema requiere un puente adicional hacia el sistema operativo. PEEP utiliza precisamente esa arquitectura y, además, se instala tras un compromiso inicial del equipo. Por eso al revisar una extensión sospechosa hay que mirar no solo la lista de complementos, sino también las políticas del navegador, los programas locales y los componentes Native Messaging registrados.
Compruebe la configuración del sistema, archivos y el registro solo en sus propios dispositivos o con permiso del propietario. No utilice los mecanismos descritos para acceder a datos o equipos ajenos. Esas acciones pueden violar la legislación de la Federación Rusa.