Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Extensión falsa de Google Translate permite control remoto del navegador


Se ha detectado una extensión maliciosa de Chrome que se hace pasar por Google Translate. Esta herramienta permite a los atacantes robar datos sensibles del navegador, transmitir sesiones web en vivo y controlar remotamente las ventanas de Chrome sin que la víctima lo note. Según los investigadores de VMRay, el ataque comienza mediante un cargador de malware basado en Rust que instala la extensión fraudulenta.





Una extensión maliciosa de Chrome que se hace pasar por GoogleTranslate puede robar datos sensibles del navegador, transmitir sesiones web en vivo y permitir que los actores de amenazas interactúen remotamente con las ventanas de Chrome mientras mantienen su actividad oculta a tu vista.

La operación comienza con un presunto cargador de malware basado en Rust. Los investigadores de VMRay descubrieron que el binario descarga una extensión maliciosa de Chrome junto con un script de AutoIt, que posteriormente despliega el malware de robo de información Stealcv2.

Extensión de Chrome GoogleTranslate

Esta cadena de infección de varias etapas otorga a los atacantes tanto capacidades tradicionales de robo de datos del endpoint como un control inusualmente profundo sobre el entorno de tu navegador.

Una vez instalada, la extensión fraudulenta puede recopilar una amplia gama de datos residentes en el navegador. Esto incluye el historial de navegación, marcadores guardados, detalles de extensiones instaladas, cookies y credenciales almacenadas.

Dicha información puede ayudar a los atacantes a secuestrar tus cuentas en línea, evadir protecciones basadas en sesiones, crear perfiles de las víctimas e identificar servicios de alto valor como correo electrónico, plataformas de criptomonedas, consolas de nube y aplicaciones corporativas.

Extensión de Chrome GoogleTranslate

La capacidad más preocupante es su aptitud para proporcionar a los atacantes una vista en tiempo real de las ventanas de Chrome y permitirles operar sitios web remotamente mediante clics del ratón y entrada de teclado.

En efecto, el navegador se convierte en una interfaz controlada remotamente para el actor de la amenaza. Las API de extensiones de Chrome pueden interactuar legítimamente con las pestañas y, cuando se conceden los permisos pertinentes, pueden acceder a propiedades sensibles de la pestaña o inyectar scripts en sitios web coincidentes; permisos que pueden ser abusados cuando instalas una extensión no confiable.

A diferencia del malware de acceso remoto convencional, esta campaña está diseñada para ocultar el fraude interactivo. Según se informa, la extensión permite el control remoto de ventanas del navegador que no están enfocadas, lo que significa que los atacantes pueden realizar acciones en segundo plano mientras tú trabajas en otra aplicación o ventana. Esto reduce la probabilidad de que notes clics, navegación o envíos de formularios no autorizados ocurriendo en Chrome.

Los investigadores también observaron funciones para configurar un proxy e inyectar JavaScript controlado por el atacante en sitios web seleccionados. La configuración del proxy podría ayudar a enrutar el tráfico del navegador a través de una infraestructura controlada por los atacantes, mientras que la inyección de JavaScript puede alterar el contenido que ves o manipular sesiones en dominios específicos. Esto crea oportunidades para el robo de cuentas, fraude en pagos, robo de datos e ingeniería social dirigida.

Otro riesgo importante es una técnica de phishing de "hombre en el navegador" (man-in-the-browser). La extensión puede superponer un sitio web legítimo con un iframe que carga contenido desde una página de phishing controlada por el atacante.

La barra de direcciones del navegador puede seguir mostrando el dominio genuino, convenciéndote potencialmente de que estás interactuando con un portal de inicio de sesión confiable. Podrías entonces enviar contraseñas, códigos de autenticación de múltiples factores o detalles de pago directamente a los criminales sin darte cuenta de que el formulario visible es fraudulento.

La imagen de marca de Google Translate del malware es especialmente peligrosa porque las extensiones de traducción son comunes, útiles y rara vez son vistas como de alto riesgo por los usuarios.

Los actores de amenazas han abusado repetidamente de complementos de navegador que parecen confiables para obtener acceso a credenciales, cookies, capturas de pantalla y sesiones web; una campaña anterior vinculada al actor de amenazas Kimsuky utilizó una extensión de Chrome alojada como “GoogleTranslate.crx” para recopilar datos de cuentas e información del navegador.

Debes revisar las extensiones de Chrome instaladas inmediatamente, eliminar complementos desconocidos o innecesarios y escrutar las solicitudes de permisos, particularmente el acceso amplio a los datos del sitio web.

Las organizaciones deben restringir las extensiones no gestionadas, monitorear cambios sospechosos en las políticas del navegador y requerir autenticación de múltiples factores resistente al phishing para limitar el daño derivado de contraseñas y datos de sesión robados.

IoCs

Tipo de IoCDetalles del IoCComponente Asociado
Servidor de Comando y Controlhttp[:]//87.120.104[.]147:8080Infraestructura presuntamente controlada por el atacante
Servidor de Comando y Controlhttp[:]//160.20.109[.]33:80Infraestructura presuntamente controlada por el atacante
Hash SHA-2567ba2c663d76d2d353a02d815381f22a1b04b2032162b1559455d1f456432340aBinario/cargador inicial basado en Rust
Hash SHA-25602e9da11f035bd4e18338ddd78e2818da49e7d1c8f614e9b329afaf581c33301Extensión falsa de Chrome GoogleTranslate
Hash SHA-2564f82542f68d2e677fb64ba986c8d5f3a04017a1bf7a11d375e52f950e32eb262Script de AutoIt
Hash SHA-25645c7d791fab4128fb495f359ed641e217883f132bb8f13c1e181caf5f5279a34Robador de información Stealc v2

Fuentes:
https://cybersecuritynews.com/fake-googletranslate-chrome-extension/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.