Microsoft ha desmantelado una operación maliciosa de larga data conocida como “StegoAd”, eliminando 119 extensiones del navegador Edge. Estas extensiones, que se hacían pasar por herramientas útiles como VPNs o bloqueadores de anuncios, ocultaban malware sofisticado dentro de archivos de imagen y fuentes. Una vez instaladas, permanecían latentes durante días, evadiendo la detección antes de activarse para robar credenciales y llevar a cabo fraude publicitario, afectando potencialmente hasta a 2.6 millones de usuarios.

La técnica central de este ataque es la esteganografía, que consiste en esconder código ejecutable dentro de archivos aparentemente inofensivos. Inicialmente, el código malicioso se injertaba en iconos PNG y, a medida que la detección mejoraba, los atacantes migraron a imágenes WebP y archivos de fuente WOFF2. El malware incluía mecanismos de evasión avanzados, como demoras de activación, validación en el servidor y verificación de entornos de análisis (como DevTools) para evitar ser descubierto por investigadores de seguridad.

Más allá del fraude publicitario visible, las cargas útiles recuperadas revelaron una funcionalidad mucho más peligrosa. El malware contenía una puerta trasera que permitía la ejecución remota de código JavaScript arbitrario. Además, estaba diseñado para robar credenciales de Google y códigos de autenticación de segundo factor (MFA), recolectar inicios de sesión de administradores de WordPress y exfiltrar cookies para secuestro de sesiones. La infraestructura de los atacantes era robusta, utilizando múltiples dominios de comando y control (C2), Cloudflare Workers y GitHub Pages para el alojamiento.

Microsoft ha actuado con celeridad, eliminando todas las extensiones identificadas y suspendiendo las cuentas de desarrollador implicadas. Se recomienda encarecidamente a los usuarios de Edge revisar sus extensiones instaladas en edge://extensions y compararlas con la lista oficial proporcionada por Microsoft en su informe técnico. Si se detecta alguna coincidencia o si Edge ha eliminado alguna extensión automáticamente, se deben cambiar inmediatamente las contraseñas de todas las cuentas sensibles (Google, WordPress, banca, etc.), revisar la actividad de inicio de sesión reciente y activar una autenticación de dos factores (2FA) robusta, preferiblemente con claves de seguridad de hardware, que son más resistentes a este tipo de robo de credenciales.

Qué significa para tu empresa: Este incidente subraya la sofisticación de los ataques basados en extensión de navegador y la necesidad de una defensa multicapa. Un enfoque proactivo con protección de endpoints EDR/XDR es fundamental para detectar y neutralizar amenazas persistentes y ocultas como StegoAd, que buscan comprometer dispositivos y robar información crítica. Las soluciones avanzadas de protección de endpoints pueden identificar comportamientos anómalos y exfiltración de datos, incluso cuando el malware utiliza técnicas de evasión complejas como la esteganografía.

Fuente original: The Hacker News — ver artículo →

#microsoft#malware#backdoor#phishing