Descubren un nuevo malware que es capaz de secuestrar cuentas de Google

Hoy hablamos del método de restauración de cookies de Lumma Infostealer, un nuevo malware especializado en el robo de información, que está logrando acceder a las cuentas de los usuarios incluso después de que estos cambien sus contraseñas, aprovechando una interfaz no documentada de Google OAuth llamada “MultiLogin”. Esta vulnerabilidad se centra en una categoría específica de cookies de navegador conocidas como cookies de sesión, las cuales almacenan datos de autenticación, permitiendo a los usuarios iniciar sesión de manera instantánea en sitios web y servicios sin la necesidad de ingresar sus credenciales.

La amenaza por el momento solo afecta a la versión de PC que instala el malware capaz de extraer y decodificar los tokens de inicio de sesión almacenados en la base de datos local de Google Chrome. CloudSEK y Hudson Rock han identificado este nuevo tipo de ataque que además acaba de lanzar una actualización de su software para aprovechar esta vulnerabilidad.

El método de restauración de cookies de Lumma Infostealer funciona aprovechando una clave de los archivos de restauración, lo que permite la reactivación de las cookies de Google aparentemente caducadas. Al iniciar el proceso, la actualización envía una solicitud POST a “https://accounts.google.com/oauth/multilogin” con encabezados específicos, incluido un token de autorización MultiBearer obtenido de los archivos de restauración.

Esta solicitud desencadena una respuesta que contiene cookies en una estructura JSON, que el script analiza para extraer información relevante. A continuación, los datos extraídos se formatean en formato de archivo de cookies de Netscape, lo que facilita la creación de cookies de Google estables y persistentes.

Las cookies caducadas son la puerta de entrada

Lo preocupante radica en la capacidad de estas cookies para restaurar las cookies de Google que han caducado mediante el uso de una clave recién descubierta para consultar la API de Google. Esto permite a los actores malintencionados acceder a cuentas incluso después de que los usuarios hayan restablecido sus contraseñas, lo que representa un riesgo significativo para la seguridad.

El malware abusa de las URL para recuperar tokens e ID de cuenta de los perfiles de Chrome asociados a cuentas de Google. Los servicios (GAIA ID) y los tokens cifrados son elementos cruciales en los datos robados. La restauración de cookies caducadas a través de esta técnica puede llevarse a cabo sin que los usuarios se percaten de que están siendo objeto de amenazas, lo que amplifica la gravedad del problema.

Los actores de amenazas pueden utilizar este exploit repetidamente para acceder a cuentas, incluso después de que los usuarios hayan cambiado sus contraseñas. Nuestro consejo es que no hagas click en anuncios extraños a través de redes sociales y que extremes las precauciones usando un navegador seguro y huyendo de las webs que no te dan la posibilidad de bloquear las cookies.

Jose Martínez

Administrador del Grupo GX. Jugador desde hace eones. Me gusta Microsoft, el SEO y la tecnología en general. Llevo administrando Universo Samsung desde el 2021 y me he especializado en artículos de opinión y tutoriales sobre la marca surcoreana. También escribe sobre videojuegos en Generación Xbox y administra varios sitios web de temática tecnológica.

Entradas recientes

El Galaxy Watch 7 llegará con un chip fabricado en 3nm llamado Exynos W1000

Samsung conseguirá poner a su reloj más básico a la altura del mejor smartwatch de…

2 días hace

Este año nos quedaremos sin versión FE del Galaxy Z Fold 6

No te lo perdonaré jamás, TM Roh. Jamás.

2 días hace

La actualización de One UI 6.1 para los Galaxy A34 llega a Europa

Una actualización siempre bien recibida, pero que queda descafeinada al faltarle elementos de IA.

2 días hace

Circle to Search pronto te permitirá leer código de barras en tu dispositivo Galaxy

Lo que parece una función tonta puede, sin embargo, facilitar el uso de nuestro smartphone…

2 días hace

Samsung se marca como objetivo igualar el rendimiento de los Snapdragon con su Exynos 2500

La actual gama de chips Exynos, los 2400, han supuesto una grata sorpresa en el…

2 días hace

Las Galaxy Tab S9 y S9 FE se actualizan con One UI 6.1

Ya puedes actualizar la última versión simplemente yendo a la configuración del sistema y tocando…

3 días hace