Santo Domingo. Investigadores de Kaspersky alertaron sobre una nueva técnica de ciberataque que pone en riesgo las cuentas corporativas de Gmail al aprovechar sesiones abiertas en navegadores basados en Chromium, sin necesidad de robar la contraseña del usuario.
La modalidad, atribuida al grupo de amenazas persistentes avanzadas (APT) ToddyCat, busca obtener acceso no autorizado a correos electrónicos, archivos almacenados en la nube y contactos empresariales mediante el uso de sesiones ya autenticadas en el navegador.
De acuerdo con la investigación, los atacantes emplean un método denominado Shadow Token via Remote Debug (STRD), que explota las sesiones activas de Gmail para solicitar permisos sobre distintos recursos de Google a través de la API del servicio. Aunque el malware utilizado en esta campaña fue diseñado para sistemas Windows, los especialistas advierten que la técnica podría adaptarse a otras plataformas.
Para ejecutar el ataque, los ciberdelincuentes utilizan un malware llamado Umbrij, capaz de establecer una conexión oculta mediante una función de depuración remota integrada en los navegadores Chromium, una herramienta creada originalmente para desarrolladores. Desde allí, el software malicioso envía solicitudes como si provinieran de una sesión legítima del usuario.
Una vez dentro, el programa puede solicitar permisos para acceder al correo electrónico, al almacenamiento en la nube y a la lista de contactos. Incluso, tiene la capacidad de aprobar automáticamente la ventana de consentimiento al seleccionar la opción "Permitir", obteniendo así la autorización necesaria para acceder a los datos de la víctima.
Leandro Cuozzo, investigador de seguridad para América Latina del equipo GReAT de Kaspersky, explicó que esta técnica representa un cambio significativo en la forma en que operan los atacantes.
"Ya no se trata únicamente de robar contraseñas o engañar al usuario para obtener sus credenciales, sino de aprovechar sesiones que permanecen abiertas y funciones legítimas del navegador para acceder a información sensible", indicó.
El especialista advirtió que una cuenta corporativa comprometida puede convertirse en un punto de entrada para actividades de espionaje, robo de información confidencial y nuevos ataques dirigidos contra la infraestructura de una organización.
Kaspersky recordó que investigaciones anteriores ya habían vinculado al grupo ToddyCat con campañas orientadas al robo de datos desde navegadores web y servicios de correo electrónico locales y en la nube.
Recomendaciones para reducir el riesgo
Ante esta amenaza, los expertos recomiendan a las empresas:
Cerrar las sesiones de Gmail que no estén en uso y evitar mantener cuentas corporativas abiertas de forma permanente.
Restringir el acceso a funciones avanzadas de los navegadores Chromium, como las herramientas de desarrollador, cuando no sean necesarias.
Implementar soluciones de detección y respuesta ante amenazas que permitan identificar actividades sospechosas en tiempo real.
Complementar la protección con servicios especializados de inteligencia de amenazas, monitoreo y respuesta a incidentes para minimizar el impacto de posibles ataques.
La compañía enfatizó que reforzar las políticas de seguridad y monitorear continuamente el acceso a los servicios corporativos resulta fundamental para proteger la información estratégica frente a técnicas cada vez más sofisticadas.

%2011.04.51%20a.m..png)