El grupo informático ToddyCat vulnera bandejas de correo empresarial mediante una función oculta en navegadores basados en Chromium

ESPACIO PREMIUM
728 x 90 px
ESPACIO PREMIUM
728 x 90 px

Un vector de compromiso digital recientemente descubierto permite a grupos de espionaje informático acceder a las cuentas corporativas de Gmail sin necesidad de interceptar las contraseñas de los usuarios ni vulnerar los sistemas de autenticación de doble factor. La técnica de ataque, identificada por los laboratorios de investigación de la firma de seguridad Kaspersky, ha sido bautizada como Shadow Token via Remote Debug (STRD). Este mecanismo redirige funciones legítimas de los navegadores web para secuestrar las sesiones que los empleados dejan activas de forma permanente en sus computadoras de trabajo.

Al analizar los hábitos de gestión tecnológica dentro de las pequeñas y medianas empresas en Colombia y el resto de la región, es común ver que los trabajadores mantienen sus bandejas de correo electrónico y servicios de almacenamiento en la nube abiertos indefinidamente para agilizar la rutina diaria. No es raro encontrar terminales corporativas donde el navegador conserva las llaves digitales de autenticación durante semanas sin solicitar una nueva validación de identidad. Suele ocurrir que esta búsqueda de comodidad operativa debilite los perímetros de seguridad internos, lo que podría representar una oportunidad que los actores de amenazas avanzadas aprovechan para extraer bases de datos estratégicas y agendas de contactos sin levantar alertas en los firewalls tradicionales.

Cómo opera el mecanismo de suplantación STRD

El ataque se concentra de manera específica en navegadores estructurados sobre el código de código abierto Chromium. La agresión no recurre a los métodos clásicos de correos engañosos que solicitan credenciales, sino que se apoya en un código malicioso especializado denominado Umbrij, diseñado para instalarse de manera silenciosa en sistemas operativos Windows.

GOOGLE ADS
(Automático aquí)

Una vez alojado en la computadora de la víctima, el programa activa una herramienta de depuración remota que habitualmente utilizan los desarrolladores de software para realizar pruebas de rendimiento. Mediante este canal oculto, el malware simula comandos internos del sistema y envía solicitudes directas a la interfaz de programación de aplicaciones (API) de Google. Como la sesión del empleado ya se encuentra autenticada en el navegador, el software malicioso interactúa con los servidores de correo simulando ser el usuario legítimo, saltándose los controles perimetrales normales.

Impacto en los repositorios de información estratégica

Cuando el malware toma control del flujo de datos, solicita de forma autónoma permisos extendidos para leer y descargar el correo electrónico, manipular los archivos alojados en la nube institucional y copiar los directorios de contactos corporativos. El sistema automatiza la pulsación del botón de consentimiento en las ventanas emergentes del navegador de forma tan veloz que el operario humano no llega a percibir la alteración en su interfaz visual.

Leandro Cuozzo, investigador de seguridad para América Latina en el equipo GReAT de Kaspersky, señala que este hallazgo evidencia una evolución operativa donde los atacantes ya no dependen de que el usuario caiga en un engaño para entregar sus claves. Al comprometer un buzón empresarial, los intrusos obtienen una plataforma para realizar espionaje industrial, interceptar contratos o ejecutar fraudes financieros de suplantación de identidad dirigidos a los proveedores y clientes de la propia organización.

Políticas de restricción y mitigación de riesgos en terminales

La contención de esta variante de ciberespionaje exige modificaciones en la gobernanza de las plataformas informáticas de las compañías. Una de las acciones inmediatas consiste en la implementación de directivas de grupo que obliguen al cierre automático de las sesiones digitales tras periodos definidos de inactividad, evitando que los navegadores mantengan los identificadores de sesión expuestos permanentemente.

De igual manera, los administradores de sistemas deben evaluar la desactivación de las funciones de depuración remota y las herramientas de desarrollo en los perfiles de los empleados que no requieran estas características para sus labores profesionales diarias. Para robustecer la supervisión de las computadoras, la integración de consolas de protección en tiempo real como Kaspersky Next puede ser una opción interesante para identificar comportamientos anómalos en los procesos del navegador antes de que se consolide la exfiltración de los activos de información empresariales.

GOOGLE ADS
(Automático aquí)

Gustavo Torres

Amante de la tecnología con 7 años de experiencia en el cubrimiento informativo de este sector en temas como telecomunicaciones, tecnología de consumo, dispositivos móviles y plataformas en Colombia.

Mi opinión sobre tecnología ha sido tomada por medios como La República o AS. Soy especialista productos de consumo masivo y reviews de hardware. Soy director de tecnogus.com.co

Comparte...

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *