-¿Te unes?- ㊜Suscribete!!!

Extensión Credential Capture — POC Segura para Entender Robo de Credenciales


Bienvenidos, hackers éticos y apasionados de la ciberseguridad. Hoy vamos a profundizar en una técnica clásica pero poderosa: la captura automatizada de credenciales mediante un keylogger en JavaScript.

Este post no promueve el hacking malicioso, sino que busca entender el ataque para fortalecer la defensa. Si dominas cómo funciona un keylogger, podrás protegerte mejor contra él

¿De dónde nace esta idea?

En 2021 publiqué en mi blog un artículo donde explicaba paso a paso cómo implementar un keylogger manualmente con JavaScript, capturando cada tecla que se presionaba en un formulario. Era un enfoque muy artesanal, que requería copiar y pegar código en una página para probarlo.

Ahora, en 2025, he desarrollado una versión automatizada de esa idea en forma de una extensión de navegador (solo para laboratorio), que facilita la captura de datos con un clic y almacena la información localmente para análisis.

Este avance no busca facilitar ataques, sino hacer más accesible y práctica la comprensión de cómo estas amenazas actúan en entornos web.

JavaScript keylogger 

¿Qué es un keylogger y cómo funciona en JavaScript?

Un keylogger es un programa o script que registra las pulsaciones del teclado. En el contexto web, se implementa con JavaScript para capturar datos de formularios (logins, contraseñas, etc.).

Tipos de Keyloggers en Web:

  • Basado en Eventos (keydown, keypress, input) → Captura cada tecla pulsada.
  • Basado en Formularios (submit) → Captura datos al enviar un formulario.

En el contexto de páginas web, un keylogger en JavaScript se puede implementar mediante el uso de eventos como keydownkeypress o input para capturar las teclas que un usuario escribe en formularios o campos de texto.

Este script puede enviar la información capturada a un servidor remoto o almacenarla localmente, dependiendo de su diseño y finalidad.

¿Cómo funciona esta prueba de concepto (POC)?



Esta POC simula un keylogger que almacena credenciales localmente (sin enviarlas a un servidor externo).

La extensión o script automatizado funciona inyectando un pequeño código que:

  • Escucha la interacción del usuario con formularios (por ejemplo, formularios de login).
  • Captura la información ingresada, como usuario y contraseña, justo cuando el formulario es enviado.
  • Almacena estos datos localmente en el navegador (usando localStorage), evitando cualquier tipo de exfiltración remota.
  • Permite al usuario visualizar las credenciales capturadas para análisis y pruebas.

Kit de Herramientas del Keylogger
Componentes Clave
        1. Tecnología Función
        2. JavaScript Captura eventos de teclado
        3. localStorage Almacenamiento local seguro
        4. Event Listeners Intercepta formularios

Capturas y demostración

chrome://extensions/














¿Por qué es importante entender estas técnicas?

Los keyloggers y otras técnicas de captura de datos siguen siendo una amenaza real y vigente. Saber cómo funcionan nos permite:

  • Detectar comportamientos sospechosos en aplicaciones y extensiones.
  • Implementar mejores medidas de seguridad en desarrollo y administración.
  • Educar a usuarios para que no caigan en trampas o engaños.
  • Mejorar la postura defensiva de cualquier sistema.

Tabla Comparativa: Keyloggers vs Defensas
Técnica Ofensiva Contramedida
      1. Captura de teclas Autocompletado desactivado
      2. Inyección en formularios Content Security Policy (CSP)
      3. Almacenamiento local Limpieza periódica de localStorage

Como estudiante en constante aprendizaje, organizo mis ideas en forma de proyectos y artículos como este. Si hay errores, no dudes en corregirme y dejar tus comentarios.

Si te gusta este contenido, ¡sígueme y comparte! O (∩_∩) O 

¡Muchas gracias por tu apoyo! 🚀

Comentarios

¿Hay algo que quieras buscar?

㊜Luishiño

★ ★ ★ ★ ★

>_

Hola soy ぎLuishiño y este es mi Blog personal..... 

Soy un joven emprendedor, curioso, creativo y confiable, interesado en mejorar profesionalmente. Estudio Ingeniería de Sistemas y me encanta escribir sobre temas que me apasionan, como programación, desarrollo web, aplicaciones y software. A través de mi blog, comparto conocimientos, experiencias y proyectos propios. ¡Únete a mi viaje hacia el conocimiento y el crecimiento tecnológico!
⚠ Nadie es como tú y ese es tú súper poder
୧⍢⃝୨ Sigue mi blog :3
TᕼE ᔕEᐯEᑎ ᑕOᗪEᔕ

↪Mis redes sociales↩

Entradas populares de este blog

Sockberus Autentificación de proxys

Problemas Resuelto Recursividad Programación II - Capitulo 1

Droid Jack control sobre los dispositivos Android

Ofertas y Descuentos

Libros

Curso Exploit: Esteganografía y Encriptación

Domina las técnicas de ocultación y cifrado utilizadas en el hacking avanzado. Aprende a esconder información en archivos, imágenes y más, utilizando esteganografía, y protege datos con métodos de encriptación imposibles de romper. Este curso te llevará desde lo básico hasta la aplicación de herramientas y exploits reales.

Instructor: pericena
Duración: 2 horas por sesión
Modalidad: Online

$50 USD $40 USD

Libros

Curso OSINT: Inteligencia de Datos Públicos y Hacking

El OSINT (Open Source Intelligence) es una de las herramientas más poderosas en el hacking y la ciberseguridad. En este curso aprenderás a recolectar, analizar y explotar información pública disponible en internet. Descubre cómo los hackers encuentran datos sensibles, rastrean personas y empresas, y cómo puedes protegerte de estas técnicas.

Instructor: pericena
Duración: 2 horas por sesión
Modalidad: Online

$50 USD $40 USD

El arte de la guerra nos enseña a no confiar en la posibilidad de que el enemigo no venga, sino en nuestra propia preparación para recibirlo; no confiar en el azar de que no ataque, sino mejor en que hemos hecho inaccesible nuestra posición. — El arte de la guerra, Sun Tzu

¡Gran Estreno!

Nuevo video disponible. ¡No te lo pierdas!

Mira este video y descubre la verdad

📌 Tú y las redes sociales

💡 ¿Realmente eres libre en el mundo digital?

Publicada por 🚀 Servicio Técnico "The Seven Codes" en Martes, 5 de diciembre de 2019

Es momento de cuestionarlo todo… ¿Eres realmente libre o solo sigues el juego de las redes sociales?

Banner

¡Conéctate con la comunidad!

Únete a nuestro chat en vivo para compartir ideas, hacer preguntas y conocer a otros apasionados como tú. 🚀

Comentarios

Blog Populares

Instalar DoxWeb con Termux

Instalar Metasploit-Framework En Android Con Termux

Termux Instalar Ngrok

Hackear contraseñas WiFi con Python fácilmente con este sencillo script

WhatScriptApp: Automatización de Mensajería y Su Impacto

By Blog

By Luishiño

¡Bienvenido a nuestra sección de Seguridad!

Comparte el enlace con tus amigos

¡Copiar Enlace!