Nueva técnica de secuestro de sesiones vía Chrome DevTools Protocol
Investigadores en ciberseguridad han desvelado una novedosa técnica de post-explotación que permite a los atacantes tomar el control de sesiones de navegador autenticadas en Google Chrome y Microsoft Edge, operando sobre sistemas Windows.
El núcleo de esta técnica reside en la activación programática del Chrome DevTools Protocol (CDP) dentro de un proceso en ejecución de cualquiera de los navegadores mencionados. El CDP es una interfaz estándar que los desarrolladores emplean para inspeccionar, depurar y perfilar aplicaciones web, así como para automatizar tareas del navegador. Su uso legítimo abarca desde la monitorización del rendimiento de páginas hasta la simulación de distintos entornos de usuario.
Sin embargo, los investigadores han demostrado cómo, una vez que un atacante ya ha logrado ejecutar código en el host de Windows comprometido, puede invocar el CDP. Esta capacidad les otorga un acceso privilegiado que va más allá de lo habitual, permitiendo la extracción de cookies, datos guardados en el navegador y, lo que es más crítico, el secuestro de sesiones de usuario previamente autenticadas. Esto significa que un atacante podría operar en nombre del usuario legítimo en sitios web y servicios online sin necesidad de conocer sus credenciales.
Es fundamental subrayar que esta no es una técnica de compromiso inicial; no se trata de una vulnerabilidad que permita a un atacante acceder al sistema en primer lugar. Más bien, es una herramienta de "post-explotación" diseñada para maximizar el daño y la persistencia una vez que el sistema ya ha sido vulnerado. Demuestra cómo funcionalidades legítimas y potentes, diseñadas para la flexibilidad y el desarrollo, pueden ser redirigidas maliciosamente por actores con control sobre el sistema operativo subyacente. La implicación de Google Chrome y Microsoft Edge, dos de los navegadores más utilizados, así como la ubicuidad de Windows, resalta el alcance potencial de esta técnica en escenarios de ataques avanzados persistentes (APT).
Por qué importa
Esta técnica subraya cómo las herramientas legítimas y omnipresentes en el ecosistema de software pueden ser cooptadas para fines maliciosos en fases avanzadas de un ataque. Su descubrimiento refuerza la necesidad de una estrategia de seguridad de defensa en profundidad, que no solo se centre en prevenir el acceso inicial, sino también en detectar y mitigar actividades anómalas una vez que un sistema ha sido comprometido, incluyendo la monitorización del comportamiento de aplicaciones de confianza como los navegadores.
Datos clave
| Navegadores afectados | Google Chrome, Microsoft Edge |
|---|---|
| Sistema operativo | Windows |
| Prerrequisito del ataque | Ejecución de código previa en el host |
| Datos accesibles | Cookies, datos guardados, sesiones autenticadas |
| Tipo de ataque | Post-explotación |
Fuente original: The Hacker News







