Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Extensión de Firefox roba sesiones de Google disfrazada de herramienta PDF


Se ha detectado un complemento de Firefox que se hace pasar por una herramienta para abrir documentos PDF protegidos, pero que en realidad es un malware diseñado para robar sesiones de cuentas de Google. Para evadir la detección de los revisores de la tienda, la extensión no incluye el código malicioso inicialmente, sino que descarga las instrucciones peligrosas una vez que ya ha sido instalada.





Un complemento de Firefox que se hace pasar por una herramienta para abrir documentos PDF protegidos puede convertir silenciosamente un navegador con sesión iniciada en una ruta para el robo de cuentas de Google.

Espera hasta la instalación para obtener las instrucciones que lo hacen peligroso, dejando poco código sospechoso para los revisores de la tienda. La extensión apareció en la tienda de complementos de Firefox el 3 de septiembre de 2026. La versión 1.4 se volvió maliciosa el 11 de septiembre.

Se dirige a personas que ya utilizan los servicios de Google, donde puede capturar una sesión activa y, bajo ciertas condiciones, cambiar la contraseña de la cuenta silenciosamente. Los analistas de Socket.dev identificaron la extensión y rastrearon su ataque post-instalación.

Socket.dev indicó en un informe que el complemento tiene una base de usuarios pequeña, lo que limita su alcance a pesar del riesgo de toma de control de la cuenta.

El señuelo está dirigido principalmente a usuarios de habla portuguesa y española, bajo el pretexto de una verificación de identidad de PDF. El caso recuerda a extensiones maliciosas anteriores de Firefox que abusaron de complementos con apariencia ordinaria para acceder a credenciales de cuentas valiosas, pero este oculta sus instrucciones hasta la instalación.

Extensión maliciosa de Firefox roba sesiones de Google

El complemento se distribuye sin objetivos fijos, sin un destino de robo ni instrucciones explícitas para robar cookies. En su lugar, su componente de fondo actúa según la configuración suministrada posteriormente. Esta separación puede frustrar las revisiones de la tienda y los escaneos sencillos.

El acceso solicitado incluye almacenamiento, solicitudes de red y páginas de Google, permisos que pueden parecer plausibles para una herramienta de verificación de identidad. También altera las comprobaciones de llaves de acceso (passkeys) del navegador. Por sí solos, estos indicios no prueban un ataque, pero juntos explican por qué su comportamiento posterior es relevante.

Cinco segundos después de la instalación, abre una página del atacante que se asemeja a un servicio alojado en Google. Un script en esa página envía la configuración a través de un puente de mensajes hacia la extensión, la cual los almacena y comienza a monitorear el tráfico de Google. Esto recuerda a las extensiones de navegador que descargan cargas útiles (payloads) después de la instalación.

Armed Firefox Extension (Source - Socket.dev)
Extensión de Firefox armada (Fuente – Socket.dev)

La página también utiliza la interfaz de inicio de sesión genuina de Google para identificar la cuenta ya activa en el navegador. Suministra un script de toma de control de la cuenta y luego envía a la víctima a una página de inicio de sesión real de Google. El uso del servicio legítimo puede parecer menos sospechoso que una página de inicio de sesión falsa.

Cuando se abre esa página, el complemento inyecta el script obtenido en la sesión del navegador de la víctima. Un mensaje de validación a pantalla completa oculta los pasos automatizados a través del flujo real de cuentas de Google. Fuerza un desafío de llave de acceso o llave de seguridad y reintenta tras los bloqueos de detección de bots.

En paralelo, la extensión vigila las respuestas de Google en busca de una cookie de sesión y envía un valor coincidente al atacante junto con los detalles de la cuenta. También transmite el texto de la página y los controles aproximadamente dos veces por segundo. Como ilustra otra filtración de tokens de navegador, el acceso a una sesión activa puede exponer cuentas sin necesidad de sus contraseñas originales.

Recuperación de cuenta y detección

Si las propias comprobaciones de Google requieren un restablecimiento de contraseña, el script genera una contraseña nueva, la introduce y envía el formulario mientras la superposición permanece en pantalla.

El atacante la registra, ganando una segunda vía de acceso junto con la sesión robada. Esto requiere un aviso de restablecimiento; no sucede en todos los casos.

Socket no informó de un número elevado de víctimas confirmadas y evaluó que el impacto general esperado es bastante bajo. La preocupación radica en cómo una página externa arma un complemento aparentemente limpio después de la revisión. Los investigadores también deberían revisar los eventos de seguridad de la cuenta en busca de restablecimientos de contraseña o cambios de recuperación inesperados.

El script inyectado intenta ocultar su trabajo con una pantalla de verificación, por lo que la ausencia de un aviso de inicio de sesión visible no descarta un intento de toma de control. Los registros de red pueden ayudar a identificar el contacto con la infraestructura del atacante.

Cualquier persona que haya instalado el complemento debe eliminarlo, luego utilizar un dispositivo confiable para cerrar las sesiones de Google, revocar los tokens activos y cambiar la contraseña de la cuenta.

También deberías inspeccionar los inicios de sesión recientes, las aplicaciones conectadas, las reglas de reenvío, los detalles de recuperación y los métodos de autenticación en busca de cambios. Ataques anteriores de extensiones temáticas de PDF muestran por qué un nombre relacionado con documentos no es evidencia de que un complemento sea seguro.

Los administradores deberían bloquear la extensión y la infraestructura del atacante, inspeccionar los registros de instalación de Firefox y la configuración almacenada, e investigar las cuentas afectadas. Trata los perfiles de navegador afectados como comprometidos a pesar de que los archivos parezcan inofensivos. La simple desinstalación puede no terminar el acceso a la cuenta.



Fuentes:
https://cybersecuritynews.com/malicious-firefox-extension/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.