12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los piratas informáticos roban activos criptográficos al derrotar a 2FA con una extensión de navegador maliciosa


Varios grupos de atacantes utilizan una extensión de navegador maliciosa para navegadores basados ​​en Chromium como Google Chrome, Microsoft Edge, Brave y Opera, cuyo objetivo es robar activos de criptomonedas de múltiples sitios web y billeteras en línea. La extensión funciona mediante la inyección de código no autorizado en los sitios web localmente en el navegador para evitar la autenticación de dos factores y eliminar las alertas automáticas de los buzones de correo.

«Rilide no es el primer malware que SpiderLabs ha observado usando extensiones de navegador maliciosas», dijeron los investigadores de Trustwave SpiderLabs en un informe. “Lo que hace que este malware sea diferente es que tiene la capacidad efectiva y rara vez utilizada de usar diálogos falsos para engañar a los usuarios para que revelen su autenticación de dos factores (2FA) y luego retirar las criptomonedas en segundo plano. Durante nuestra investigación sobre los orígenes de Rilide, detectamos que se ofrecían a la venta extensiones de navegador similares. También notamos que parte del código fuente se filtró recientemente debido a una disputa de pago en un foro clandestino».

Rilide es distribuido por otro malware

Los investigadores de Trustwave han visto otro malware que usa Rilide en computadoras comprometidas, por lo que parece que se usa como una carga útil secundaria o como parte de ataques más grandes.

En una campaña, se observó que los atacantes que usaban Ekipa RAT, un troyano de acceso remoto vendido en foros clandestinos, implementaban la extensión Rilide a través de un cargador basado en Rust. El malware Ekipa RAT se distribuyó como un archivo de Microsoft Publisher que contenía macros maliciosas. El año pasado, Microsoft comenzó a impedir que las macros de Office ejecutaran archivos descargados de Internet, archivos que Windows ha marcado con la Marca de la Web. Sin embargo, Publisher no fue una de las aplicaciones de Office que recibió este cambio. Esto fue corregido en febrero de este año.

Los investigadores de Trustwave creen que la distribución de Rilide a través de Ekipa RAT fue temporal y probablemente fue el resultado de que los atacantes detrás de la extensión probaran varias plataformas y opciones de distribución de malware. Eso es porque la extensión pronto se distribuyó a través de un programa de robo de información llamado Aurora.

Escrito en Go, Aurora funciona como una plataforma de malware como servicio promovida en foros de ciberdelincuencia en idioma ruso. El malware puede robar datos y credenciales de múltiples navegadores web, billeteras de criptomonedas y otras aplicaciones locales. Aurora se distribuyó recientemente a través de anuncios maliciosos a través de la plataforma Google Ads, haciéndose pasar por un instalador de controladores de Teamviewer o NVIDIA.

Derechos de autor © 2023 IDG Communications, Inc.



Nos llegó este contenido de ciberseguridad de: CSO Online

Encontrarás la noticia original en el siguiente enlace: https://www.csoonline.com/article/3692535/hackers-steal-crypto-assets-by-defeating-2fa-with-rogue-browser-extension.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *