Los piratas informáticos roban activos criptográficos al derrotar a 2FA con una extensión de navegador maliciosa
Varios grupos de atacantes utilizan una extensión de navegador maliciosa para navegadores basados en Chromium como Google Chrome, Microsoft Edge, Brave y Opera, cuyo objetivo es robar activos de criptomonedas de múltiples sitios web y billeteras en línea. La extensión funciona mediante la inyección de código no autorizado en los sitios web localmente en el navegador para evitar la autenticación de dos factores y eliminar las alertas automáticas de los buzones de correo.
«Rilide no es el primer malware que SpiderLabs ha observado usando extensiones de navegador maliciosas», dijeron los investigadores de Trustwave SpiderLabs en un informe. “Lo que hace que este malware sea diferente es que tiene la capacidad efectiva y rara vez utilizada de usar diálogos falsos para engañar a los usuarios para que revelen su autenticación de dos factores (2FA) y luego retirar las criptomonedas en segundo plano. Durante nuestra investigación sobre los orígenes de Rilide, detectamos que se ofrecían a la venta extensiones de navegador similares. También notamos que parte del código fuente se filtró recientemente debido a una disputa de pago en un foro clandestino».
Rilide es distribuido por otro malware
Los investigadores de Trustwave han visto otro malware que usa Rilide en computadoras comprometidas, por lo que parece que se usa como una carga útil secundaria o como parte de ataques más grandes.
En una campaña, se observó que los atacantes que usaban Ekipa RAT, un troyano de acceso remoto vendido en foros clandestinos, implementaban la extensión Rilide a través de un cargador basado en Rust. El malware Ekipa RAT se distribuyó como un archivo de Microsoft Publisher que contenía macros maliciosas. El año pasado, Microsoft comenzó a impedir que las macros de Office ejecutaran archivos descargados de Internet, archivos que Windows ha marcado con la Marca de la Web. Sin embargo, Publisher no fue una de las aplicaciones de Office que recibió este cambio. Esto fue corregido en febrero de este año.
Los investigadores de Trustwave creen que la distribución de Rilide a través de Ekipa RAT fue temporal y probablemente fue el resultado de que los atacantes detrás de la extensión probaran varias plataformas y opciones de distribución de malware. Eso es porque la extensión pronto se distribuyó a través de un programa de robo de información llamado Aurora.
Escrito en Go, Aurora funciona como una plataforma de malware como servicio promovida en foros de ciberdelincuencia en idioma ruso. El malware puede robar datos y credenciales de múltiples navegadores web, billeteras de criptomonedas y otras aplicaciones locales. Aurora se distribuyó recientemente a través de anuncios maliciosos a través de la plataforma Google Ads, haciéndose pasar por un instalador de controladores de Teamviewer o NVIDIA.
Aurora es un malware modular. Uno de los módulos observados en los últimos ejemplos contenía una URL para descargar un ejecutable desde un servidor remoto. Este archivo era el mismo cargador escrito en Rust visto en la campaña Ekipa RAT y diseñado para descargar e implementar la extensión Rilide.
El cargador basado en Rust logra esto modificando los accesos directos normales (LNK) de los navegadores de destino en el sistema infectado para iniciar los navegadores con el parámetro –load-extension, que apunta a la extensión maliciosa. Esto se debe a que los navegadores basados en Chromium no admiten la instalación de extensiones que no están alojadas en las tiendas de extensiones oficiales de forma predeterminada, pero esto se puede anular con este parámetro de inicio de navegador específico.
Retiros sigilosos de criptomonedas con derivación 2FA
Cuando el navegador la carga, la extensión Rilide se hace pasar por una extensión para Google Drive. Sin embargo, en segundo plano, supervisa las pestañas activas en busca de una lista de sitios web de destino que incluye varios intercambios de criptomonedas populares y proveedores de correo electrónico como Gmail y Yahoo. Cuando se carga uno de estos sitios web, la extensión elimina los encabezados de la Política de seguridad de contenido (CSP) proporcionados por el sitio web genuino e inyecta su propio código no autorizado en el sitio web para realizar diversas manipulaciones de contenido. La eliminación de CSP es importante porque es un mecanismo que los sitios web pueden usar para decirles a los navegadores qué secuencias de comandos pueden ejecutarse en el contexto del sitio web y desde qué orígenes.
Uno de los scripts inyectados en los sitios web puede tomar capturas de pantalla de las pestañas abiertas actualmente y notificar a un servidor de comando y control cuando alguna de las pestañas activas coincida con cualquiera de los sitios web de destino. Otros scripts automatizan los retiros de activos en segundo plano mientras presentan al usuario un diálogo falso para ingresar su código de autenticación de dos factores.
Cuando se toman tales acciones, muchos sitios web envían correos electrónicos automatizados con códigos que el usuario debe volver a ingresar en el sitio web para autorizar la transacción. La extensión puede reemplazar estos correos electrónicos en las interfaces web de Gmail, Hotmail o Yahoo con correos electrónicos que parecen haber sido enviados para autorizar un nuevo dispositivo para acceder a la cuenta, que también es un proceso que utiliza el mismo flujo de trabajo 2FA.
Es probable que a los usuarios se les haya pedido previamente que vuelvan a autorizar sus navegadores para acceder a sus cuentas al recibir códigos 2FA por correo electrónico y volver a ingresarlos en los sitios web. Este es un proceso estándar activado por razones de seguridad, ya que las sesiones autenticadas caducan y los estados 2FA guardados se restablecen periódicamente. Por lo tanto, los atacantes se dieron cuenta de que es poco probable que los usuarios sospechen si se les pide que vuelvan a autorizar su navegador, pero lo harán si se les pide que autoricen transferencias o retiros, lo que en realidad ocurre en segundo plano.
Aunque esta técnica de secuestro 2FA se usa en este caso para ayudar a robar activos de los intercambios de criptomonedas, se puede adaptar fácilmente para todos los demás tipos de sitios web que usan autenticación de múltiples factores basada en correo electrónico. Esta es otra razón por la que las organizaciones deben elegir métodos más seguros al implementar 2FA, incluso con servicios de terceros como B. Aplicaciones de autenticación móvil que generan códigos en un dispositivo separado o dispositivos físicos de autenticación basados en USB.
La sobrecarga de información puede afectar nuestra capacidad para interpretar con precisión los hechos y hacernos más vulnerables a los intentos de phishing», dijeron los investigadores de Trustwave. «Internet es seguro, incluso si lo parece».
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el siguiente enlace: https://www.csoonline.com/article/3692535/hackers-steal-crypto-assets-by-defeating-2fa-with-rogue-browser-extension.html#tk.rss_news