El ataque, atribuido al grupo APT ToddyCat, aprovecha sesiones activas en navegadores basados en Chromium. Para solicitar permisos sobre correos, almacenamiento en la nube y contactos empresariales.
Expertos de Kaspersky identificaron una nueva técnica utilizada por el grupo APT ToddyCat para intentar acceder a cuentas corporativas de Gmail. Sin necesidad de robar directamente la contraseña del usuario.
En lugar de eso, los atacantes aprovechan sesiones de Gmail que permanecen abiertas en el navegador para solicitar permisos sobre recursos de Google. Como correos electrónicos, archivos almacenados en la nube y contactos empresariales.
En esta campaña, los atacantes apuntaron a comunicaciones corporativas alojadas en Gmail. Con el objetivo de obtener acceso no autorizado a cuentas de correo mediante la API del servicio. Aunque el malware identificado fue diseñado para afectar a usuarios de Windows. La técnica podría adaptarse potencialmente a otros sistemas.
La técnica fue denominada Shadow Token via Remote Debug, o STRD. Y afecta a navegadores basados en Chromium.
En términos simples, el ataque funciona porque muchos usuarios dejan su sesión de Gmail abierta en el navegador. Cuando esto ocurre, el navegador conserva una especie de “llave digital”. Que permite seguir usando la cuenta sin volver a escribir la contraseña. ToddyCat aprovecha esa condición para intentar tomar control de esa sesión y solicitar acceso a información sensible.
Para ejecutar el ataque, el grupo utilizó un malware llamado Umbrij. Capaz de abrir una conexión oculta a través de una función del navegador que normalmente usan los desarrolladores para hacer pruebas. Al hacerlo, los atacantes pueden enviar solicitudes a Gmail como si provinieran de una sesión ya autenticada del usuario.
Una vez dentro de ese flujo, el malware puede solicitar permisos amplios sobre la cuenta de la víctima. Incluido acceso al correo electrónico, almacenamiento en la nube y contactos.
Para las empresas, el riesgo de esta nueva técnica es especialmente relevante porque el correo electrónico sigue siendo uno de los principales canales de comunicación interna y externa. Y una cuenta comprometida puede exponer conversaciones sensibles, documentos, contactos y otros recursos corporativos.
Anteriormente, investigadores de Kaspersky habían detallado campañas de ToddyCat orientadas al robo de datos desde navegadores web. Así como desde servicios de correo electrónico locales y basados en la nube.
A pocos días de las celebraciones, Mutual de Seguridad entrega recomendaciones para prevenir siniestros de…
Descubre nuevas formas de explorar en este sandbox de superviviencia que ya supera los 6…
Un thriller psicológico de horror en primera persona que reinterpreta La Divina Comedia de Dante…
La nueva entrega de la legendaria antología de FX, creada por Ryan Murphy y Brad…
Inspirado en uno de los clásicos indiscutidos de Fiestas Patrias, Gato Típico Chileno presenta una…
La implementación de la Ley Marco de Ciberseguridad, la protección de infraestructuras críticas y la…
View Comments