Google no actuó hasta que la actividad en segundo plano se volvió demasiado evidente.

El temporizador aparentemente más inofensivo en Chrome podía realizar un trabajo completamente distinto, mientras el usuario veía solo el habitual botón de inicio. El equipo Spur descubrió que el SDK Mellowtel en extensiones de navegador convertía las conexiones domésticas en nodos de una red distribuida que cargaba sitios y transmitía su contenido a la infraestructura remota.
Mellowtel se integra en las extensiones como un medio de monetización. El componente en segundo plano abre una conexión WebSocket con la infraestructura del servicio, recibe tareas de carga de páginas y las ejecuta a través de la dirección IP del usuario. El contenido obtenido se envía al operador, por lo que para el sitio objetivo la petición parece tráfico habitual desde una red doméstica y no desde un centro de datos.
La escala del esquema resultó ser notablemente inferior a un millón de nodos activos simultáneamente, pero la cobertura sigue siendo amplia. Anteriormente SecureAnnex contabilizó alrededor de 245 extensiones para Chrome, Edge y Firefox con casi un millón de instalaciones en total. Spur inicialmente observó alrededor de 90 000 direcciones IP relacionadas con Mellowtel. Tras las acciones de Google, el número visible de direcciones se redujo aproximadamente a 18 000.
En la muestra había temporizadores, alarmas, calculadoras, herramientas QR, extensiones para capturas de pantalla, descarga de imágenes y medios, seguimiento de precios y trabajo con redes sociales. A fecha del 30 de julio de 2026 Spur todavía encontraba complementos con Mellowtel y el permiso <all_urls>, que permite ejecutar código en las páginas de cualquier sitio y en todos los marcos.
Para cargar páginas ajenas dentro de marcos ocultos, el SDK modificaba los mecanismos de protección del navegador. El código eliminaba Content-Security-Policy, X-Frame-Options y varios encabezados del conjunto Cross-Origin, y además alteraba el comportamiento CORS de las solicitudes. Esos encabezados normalmente impiden embeber páginas en sitios externos y restringen el intercambio de datos entre distintos orígenes.
Los permisos de la extensión permitían no solo cargar páginas. Spur encontró funciones para inyectar cookies, localStorage y sessionStorage proporcionados desde el exterior, clics e introducción automática de texto, así como para ejecutar JavaScript entregado por el operador dentro de las páginas procesadas. Las tareas llegan después de la publicación de la extensión, por lo que el comportamiento real puede cambiar sin una nueva versión en la tienda.
Por separado, Spur describió una vulnerabilidad del tipo "confused deputy" mediante la cual un sitio ordinario puede obligar a un componente privilegiado de la extensión a enviar una petición HTTP POST arbitraria. La respuesta no se devuelve a la página atacante, por lo que no es posible leer datos de ese modo, pero la petición sale con la dirección IP del usuario y utiliza las facultades de red de la extensión.
Las direcciones residenciales se valoran precisamente porque los sitios las perciben como visitantes habituales. A través de esas redes se lanzan scraping, automatización de cuentas y otras operaciones en las que las direcciones de centros de datos más rápido quedan sujetas a restricciones. Al titular de la conexión le pueden llegar bloqueos, límites o quejas por la actividad iniciada por un SDK de terceros.
Los amplios permisos de las extensiones del navegador ya habían dado lugar a otros escenarios ocultos. En 2026, extensiones maliciosas robaban el contenido del portapapeles, y cientos de seudo-VPN redirigían el tráfico a través de servidores SOCKS5 controlados. El caso Mellowtel se distingue en que el servicio presenta esa infraestructura como una forma legal de monetizar software gratuito.
Mellowtel asegura que el SDK actual está desactivado por defecto y solo comienza a funcionar tras un consentimiento explícito. La empresa también afirma que no recopila el historial de navegación, las cookies de usuario ni datos personales, y que las páginas públicas se cargan en una sesión aislada. Spur, por su parte, considera que la divulgación del papel del SDK en muchas de las extensiones estudiadas no es suficientemente clara.
Tras el contacto de Spur con el equipo de Google, la compañía, según Spur, tomó medidas contra las extensiones afectadas, y las versiones sin el SDK pudieron permanecer en la tienda. El número observable de direcciones después de la intervención cayó aproximadamente de 90 000 al rango de 15–18 000. Spur no publica la lista completa de complementos actuales, por lo que ahora no es posible verificar la escala de la red restante a partir de un único listado.