Nueva técnica pone en riesgo cuentas corporativas de Gmail

Expertos de Kaspersky identificaron una nueva técnica utilizada por el grupo de amenazas avanzadas ToddyCat para intentar acceder a cuentas corporativas de Gmail sin necesidad de robar directamente las contraseñas de los usuarios.

El método aprovecha sesiones que permanecen abiertas en navegadores basados en Chromium para solicitar permisos sobre recursos de Google, entre ellos correos electrónicos, archivos almacenados en la nube y contactos empresariales.

La técnica fue denominada Shadow Token via Remote Debug, conocida por las siglas STRD, y fue detectada como parte de investigaciones proactivas realizadas por la compañía de ciberseguridad.

Ataque a sesiones abiertas

El riesgo surge cuando un usuario mantiene activa su cuenta de Gmail en el navegador. En ese momento, el sistema conserva credenciales temporales que permiten seguir utilizando el servicio sin volver a introducir la contraseña.

De acuerdo con Kaspersky, ToddyCat intenta aprovechar esa sesión autenticada mediante un malware llamado Umbrij, diseñado para establecer una conexión oculta a través de una función del navegador utilizada normalmente por desarrolladores para realizar pruebas y depuraciones.

Este mecanismo permite que los atacantes envíen solicitudes a Gmail como si procedieran de una sesión legítima del usuario.

Una vez iniciado el proceso, el malware puede solicitar permisos amplios sobre la cuenta y aprobar automáticamente la ventana de consentimiento mediante la opción “Permitir”. De esta manera, obtiene el código necesario para acceder al correo, los contactos y el almacenamiento en la nube.

Aunque el malware detectado fue diseñado para afectar sistemas Windows, los investigadores advierten que la técnica podría adaptarse a otras plataformas.

Riesgos para las empresas

Leandro Cuozzo, investigador de seguridad para América Latina del equipo GReAT de Kaspersky, explicó que este tipo de ataque refleja un cambio en la forma en que los ciberdelincuentes buscan comprometer cuentas corporativas.

“Ya no se trata únicamente de robar contraseñas o engañar al usuario para que entregue sus credenciales, sino de aprovechar sesiones que ya están abiertas y mecanismos legítimos del navegador para obtener acceso a información sensible”, señaló.

El especialista advirtió que una cuenta empresarial comprometida puede exponer conversaciones estratégicas, documentos, contactos y accesos a otros servicios internos.

Leer  El poder de las tecnologías apropiadas en la era digital

Además, puede convertirse en una puerta de entrada para actividades de espionaje, robo de información y nuevos ataques dentro de la organización.

Investigaciones anteriores de Kaspersky ya habían relacionado a ToddyCat con campañas dirigidas al robo de datos almacenados en navegadores web y servicios de correo electrónico locales y en la nube.

Recomendaciones de seguridad

Los expertos recomiendan cerrar las sesiones corporativas que no estén siendo utilizadas y revisar periódicamente los accesos activos, especialmente en dispositivos compartidos o de uso frecuente.

También aconsejan limitar las herramientas de desarrollador y otras funciones avanzadas de los navegadores cuando no sean necesarias para las labores cotidianas de los empleados.

Las organizaciones deben fortalecer los sistemas de detección y respuesta, vigilar comportamientos inusuales y aplicar controles sobre los permisos concedidos a aplicaciones conectadas con las cuentas corporativas.

Kaspersky recomienda además utilizar servicios especializados de inteligencia de amenazas, evaluación de compromisos y respuesta a incidentes, especialmente en empresas que no cuentan con equipos internos suficientes para monitorear su infraestructura digital.

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí