{"id":1118377,"date":"2024-01-03T15:02:41","date_gmt":"2024-01-03T15:02:41","guid":{"rendered":"https:\/\/teknomers.com\/es\/malware-que-utiliza-el-exploit-google-multilogin-para-mantener-el-acceso-a-pesar-del-restablecimiento-de-la-contrasena\/"},"modified":"2024-01-03T15:02:45","modified_gmt":"2024-01-03T15:02:45","slug":"malware-que-utiliza-el-exploit-google-multilogin-para-mantener-el-acceso-a-pesar-del-restablecimiento-de-la-contrasena","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/malware-que-utiliza-el-exploit-google-multilogin-para-mantener-el-acceso-a-pesar-del-restablecimiento-de-la-contrasena\/","title":{"rendered":"Malware que utiliza el exploit Google MultiLogin para mantener el acceso a pesar del restablecimiento de la contrase\u00f1a"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/robo de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Malware-que-utiliza-el-exploit-Google-MultiLogin-para-mantener-el.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El malware que roba informaci\u00f3n est\u00e1 aprovechando activamente un punto final indocumentado de Google OAuth llamado MultiLogin para secuestrar las sesiones de los usuarios y permitir el acceso continuo a los servicios de Google incluso despu\u00e9s de restablecer la contrase\u00f1a.<\/p>\n<p>Seg\u00fan CloudSEK, el <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.cloudsek.com\/blog\/compromising-google-accounts-malwares-exploiting-undocumented-oauth2-functionality-for-session-hijacking\" target=\"_blank\">explotaci\u00f3n cr\u00edtica<\/a> facilita la persistencia de la sesi\u00f3n y la generaci\u00f3n de cookies, lo que permite a los actores de amenazas mantener el acceso a una sesi\u00f3n v\u00e1lida de forma no autorizada.<\/p>\n<p>La t\u00e9cnica fue revelada por primera vez por un actor de amenazas llamado PRISMA el 20 de octubre de 2023 en su canal de Telegram.  Desde entonces, se ha incorporado a varias familias de ladrones de malware como servicio (MaaS), como Lumma, Rhadamanthys, Stealc, Meduza, RisePro y WhiteSnake.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/BHcgTukm\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1704101155_859_Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El punto final de autenticaci\u00f3n MultiLogin est\u00e1 dise\u00f1ado principalmente para sincronizar cuentas de Google entre servicios cuando los usuarios inician sesi\u00f3n en sus cuentas en el navegador web Chrome (es decir, <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/support.google.com\/chrome\/answer\/2364824\" target=\"_blank\">perfiles<\/a>). <\/p>\n<p>Una ingenier\u00eda inversa del c\u00f3digo de Lumma Stealer ha revelado que la t\u00e9cnica apunta a la &#8220;tabla token_service de Chrome de WebData para extraer tokens e ID de cuenta de los perfiles de Chrome conectados&#8221;, dijo el investigador de seguridad Pavan Karthick M.  &#8220;Esta tabla contiene dos columnas cruciales: servicio (ID de GAIA) y token_encriptado&#8221;.<\/p>\n<p>Este token: par de ID de GAIA se combina con el punto final MultiLogin para regenerar las cookies de autenticaci\u00f3n de Google.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1704294161_691_Malware-que-utiliza-el-exploit-Google-MultiLogin-para-mantener-el.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1704294161_691_Malware-que-utiliza-el-exploit-Google-MultiLogin-para-mantener-el.jpg\" alt=\"Explotaci\u00f3n de inicio de sesi\u00f3n m\u00faltiple de Google\" border=\"0\" data-original-height=\"271\" data-original-width=\"728\" title=\"Explotaci\u00f3n de inicio de sesi\u00f3n m\u00faltiple de Google\"\/><\/a><\/div>\n<p>Karthick dijo a The Hacker News que se probaron tres escenarios diferentes de generaci\u00f3n de cookies simb\u00f3licas:<\/p>\n<ul>\n<li aria-level=\"1\">Cuando el usuario inicia sesi\u00f3n con el navegador, en cuyo caso el token se puede utilizar cualquier cantidad de veces.<\/li>\n<\/ul>\n<ul>\n<li aria-level=\"1\">Cuando el usuario cambia la contrase\u00f1a pero permite que Google permanezca conectado, en cuyo caso el token solo se puede usar una vez, ya que ya se us\u00f3 una vez para permitir que el usuario permanezca conectado.<\/li>\n<\/ul>\n<ul>\n<li aria-level=\"1\">Si el usuario cierra sesi\u00f3n en el navegador, el token ser\u00e1 revocado y eliminado del almacenamiento local del navegador, que se regenerar\u00e1 al iniciar sesi\u00f3n nuevamente.<\/li>\n<\/ul>\n<p>Cuando se le contact\u00f3 para hacer comentarios, Google reconoci\u00f3 la existencia del m\u00e9todo de ataque, pero se\u00f1al\u00f3 que los usuarios pueden revocar las sesiones robadas cerrando sesi\u00f3n en el navegador afectado.<\/p>\n<p>&#8220;Google est\u00e1 al tanto de informes recientes sobre una familia de malware que roba tokens de sesi\u00f3n&#8221;, dijo la compa\u00f1\u00eda a The Hacker News.  &#8220;Los ataques que involucran malware que roba cookies y tokens no son nuevos; actualizamos rutinariamente nuestras defensas contra tales t\u00e9cnicas y para proteger a los usuarios que son v\u00edctimas del malware. En este caso, Google ha tomado medidas para proteger cualquier cuenta comprometida detectada&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Sin embargo, es importante tener en cuenta una idea err\u00f3nea en los informes que sugieren que el usuario no puede revocar los tokens y las cookies robados&#8221;, a\u00f1adi\u00f3.  &#8220;Esto es incorrecto, ya que las sesiones robadas pueden invalidarse simplemente cerrando sesi\u00f3n en el navegador afectado o revocarse de forma remota a trav\u00e9s de la cuenta del usuario. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/myaccount.google.com\/device-activity\" target=\"_blank\">p\u00e1gina de dispositivos<\/a>.  Continuaremos monitoreando la situaci\u00f3n y brindando actualizaciones seg\u00fan sea necesario&#8221;.<\/p>\n<p>La empresa recomend\u00f3 adem\u00e1s a los usuarios activar <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/support.google.com\/accounts\/answer\/11577602?hl=en\" target=\"_blank\">Navegaci\u00f3n segura mejorada<\/a> en Chrome para proteger contra phishing y descargas de malware.<\/p>\n<p>&#8220;Se recomienda cambiar las contrase\u00f1as para que los actores de amenazas no utilicen flujos de autenticaci\u00f3n de restablecimiento de contrase\u00f1as para restaurarlas&#8221;, dijo Karthick.  &#8220;Adem\u00e1s, se debe recomendar a los usuarios que controlen la actividad de su cuenta en busca de sesiones sospechosas que provengan de direcciones IP y ubicaciones que no reconocen&#8221;.<\/p>\n<p>&#8220;La aclaraci\u00f3n de Google es un aspecto importante de la seguridad del usuario&#8221;, dijo el cofundador y director de tecnolog\u00eda de Hudson Rock, Alon Gal, quien anteriormente <a rel=\"nofollow noopener\" href=\"https:\/\/www.infostealers.com\/article\/the-0-day-all-infostealer-groups-are-exploiting\/\" target=\"_blank\">revelado<\/a> detalles del exploit a finales del a\u00f1o pasado.<\/p>\n<p>&#8220;Sin embargo, el incidente arroja luz sobre un exploit sofisticado que puede desafiar los m\u00e9todos tradicionales de seguridad de cuentas. Si bien las medidas de Google son valiosas, esta situaci\u00f3n resalta la necesidad de soluciones de seguridad m\u00e1s avanzadas para contrarrestar las amenazas cibern\u00e9ticas en evoluci\u00f3n, como en el caso de los ladrones de informaci\u00f3n, que son tremendamente populares entre los cibercriminales hoy en d\u00eda&#8221;.<\/p>\n<p><em>(La historia se actualiz\u00f3 despu\u00e9s de la publicaci\u00f3n para incluir comentarios adicionales de CloudSEK y Alon Gal).<\/em><\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/malware-using-google-multilogin-exploit.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 de enero de 2024\ue804Sala de redacci\u00f3nMalware\/robo de datos El malware que roba informaci\u00f3n est\u00e1 aprovechando activamente un<\/p>\n","protected":false},"author":1,"featured_media":1118378,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,4661,4664,13924,38,23323,4662,8666,4668,201033,4669,3058,223859,4654,201031,4659,4653,4655,18,3109,310,4666,4665,201032,6984,4660],"class_list":["post-1118377","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-contrasena","tag-del","tag-exploit","tag-filtracion-de-datos","tag-google","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-mantener","tag-multilogin","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-pesar","tag-restablecimiento","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-utiliza","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1118377","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1118377"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1118377\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1118378"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1118377"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1118377"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1118377"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}