Una campaña de ciberdelincuentes ha logrado infectar ordenadores mediante la alteración de extensiones legítimas de Google Chrome. Este método silencioso ha engañado incluso a especialistas en seguridad, demostrando la sofisticación de las nuevas técnicas de ataque.
Extensiones Compromitidas
El ataque se centra en la manipulación de extensiones, incluyendo una perteneciente a Cyberhaven, una compañía de seguridad. Esto demuestra que ninguna empresa está exenta de ser víctima de estas tácticas. El malware insertado en las extensiones robaba información privada de los usuarios.
Objetivo: Cuentas Comerciales de Facebook
El objetivo principal de los atacantes era el robo de cuentas comerciales de Facebook, aprovechando su importancia en el marketing digital de muchas compañías. El malware recolectaba tokens de acceso, IDs de usuario, y cookies de Facebook, enviándolos a un servidor de control.
El Vector de Ataque: Phishing Sofisticado
Los ciberdelincuentes utilizaron una campaña de phishing dirigida a desarrolladores de las compañías afectadas. Se hicieron pasar por Google, enviando correos electrónicos que alertaban sobre una supuesta infracción de las políticas de la Chrome Web Store, lo que inducía a los desarrolladores a tomar medidas inmediatas.
Los correos parecían legítimos, incluyendo un enlace a una política de Google. Sin embargo, este enlace llevaba a un proceso de autorización OAuth fraudulento, "Privacy Policy Extension", que solicitaba permisos para administrar extensiones. Una vez otorgado el acceso, los atacantes publicaban versiones modificadas de las extensiones, creando una cadena de infección.
Consecuencias y Prevención
Este ataque destaca la necesidad de extremar la precaución al interactuar con correos electrónicos sospechosos y al otorgar permisos a extensiones de Chrome. La verificación de la autenticidad de las fuentes y la adopción de prácticas de seguridad sólidas son cruciales para evitar caer víctima de estas sofisticadas tácticas.
El análisis realizado por Cyberhaven detalla el proceso de infección y la información robada. Este caso pone de manifiesto que incluso compañías de seguridad pueden ser atacadas, subrayando la importancia de la vigilancia constante y la actualización de las medidas de seguridad.
Fuente: Xataka