Umbrij: el malware que roba correos de Gmail sin necesitar tu contraseña

ToddyCat encuentra una nueva forma de espiar cuentas corporativas: Umbrij ya no roba contraseñas, secuestra sesiones abiertas del navegador Un grupo de ciberespionaje encuentra una grieta nueva en la seguridad corporativa. No necesita robar contraseñas. Le basta con que dejes tu sesión de Gmail abierta en el navegador. Kaspersky documenta esta semana una técnica bautizada como Shadow Token via Remote Debug, o STRD. El nombre suena técnico, pero la idea es simple: aprovechar sesiones activas de Gmail en navegadores basados en Chromium para robar acceso a correos, archivos en la nube y contactos empresariales.

Umbrij: el malware que roba correos de Gmail sin necesitar tu contraseña
ID 466543744 | Email Corporate © BiancoBlue | Dreamstime.com

Quién está detrás del ataque

El responsable es ToddyCat, un grupo de amenazas persistentes avanzadas (APT) que lleva atacando organizaciones en Europa y Asia desde al menos 2020. Kaspersky ya había documentado antes campañas de este grupo enfocadas en robar datos desde navegadores y desde servicios de correo, tanto locales como en la nube.

El grupo no es nuevo. Sí lo es su herramienta. Se llama Umbrij, y automatiza un proceso que antes requería intervención manual del atacante.

Cómo funciona el robo, paso a paso

Muchos empleados dejan la sesión de Gmail abierta en el navegador del trabajo. Es cómodo. También es un riesgo. El navegador guarda una especie de llave digital que evita escribir la contraseña cada vez. ToddyCat aprovecha exactamente esa comodidad.

Para entrar, el malware Umbrij necesita antes tener acceso al equipo de la víctima. Los investigadores de Kaspersky detectaron que el grupo distribuye Umbrij mediante DLL sideloading, haciéndose pasar por procesos legítimos de programas como Bitdefender ConnectAgent, una herramienta de pruebas de Visual Studio y el discontinuado Google Desktop Search.

Una vez adentro, Umbrij hace algo particular: revisa los perfiles de navegador en busca de direcciones de correo guardadas en el archivo Local State. Cuando encuentra un objetivo, copia archivos sensibles del navegador —bases de datos, credenciales guardadas, preferencias— y lanza el navegador en modo oculto, sin ventana visible.

Ahí entra la parte más delicada de la técnica: el malware se conecta al puerto de depuración remota del navegador, una función pensada originalmente para que los desarrolladores prueben software. Desde ahí, simula ser la propia víctima interactuando con Gmail. Pide permisos amplios sobre la cuenta —correo, Drive, contactos— y aprueba automáticamente la ventana de consentimiento, como si el usuario hubiera hecho clic en “Permitir” él mismo.

El resultado es un código de autorización OAuth robado, que el atacante convierte después en un token de acceso válido. Este token de acceso puede parecer tráfico legítimo si la empresa no tiene buena visibilidad sobre las aplicaciones conectadas a Google Workspace.

Por qué esta técnica es más peligrosa de lo habitual

Lo alarmante no es solo el robo de datos. Es que este método sobrevive a medidas de seguridad que normalmente resuelven un compromiso. Cambiar la contraseña no sirve. Reinstalar el equipo tampoco. El token OAuth queda activo hasta que alguien lo revoca manualmente desde la cuenta de Google.

Leandro Cuozzo, investigador de seguridad para América Latina del equipo GReAT de Kaspersky, señala que este hallazgo marca un cambio en la forma en que los atacantes buscan comprometer cuentas corporativas: ya no se trata solo de robar contraseñas, sino de aprovechar sesiones abiertas y mecanismos legítimos del navegador. El correo corporativo, recuerda, concentra conversaciones estratégicas, documentos y accesos a otros sistemas internos, así que una cuenta comprometida puede convertirse en puerta de entrada para espionaje y nuevos ataques dentro de la organización.

Andrey Gunkin, analista senior de malware en Kaspersky, agrega que Umbrij automatiza los intentos del grupo por acceder a cuentas de correo organizacionales, lo que aumenta tanto la escala como la frecuencia de sus ataques.

Cómo detectar si tu empresa está afectada

Los expertos recomiendan revisar de inmediato las aplicaciones conectadas a la cuenta de Google, en la sección de conexiones de la cuenta. Ahí conviene buscar dos nombres específicos: Google Workspace Migration for Microsoft Outlook y Google Workspace Sync for Microsoft Outlook. Si aparecen y la organización no los usa realmente, hay que revocar su acceso de inmediato para invalidar los tokens robados.

También conviene vigilar procesos de navegador que se abran con parámetros de depuración remota, algo que no ocurre en el uso normal de un equipo de oficina.

Qué pueden hacer las empresas para protegerse

Kaspersky recomienda cuatro medidas concretas:

  • Cerrar sesiones que no estén en uso. Evitar dejar cuentas corporativas abiertas de forma permanente en el navegador, sobre todo en equipos compartidos.
  • Limitar funciones innecesarias del navegador. Revisar qué usuarios realmente necesitan herramientas de desarrollador o funciones avanzadas en navegadores Chromium, y desactivarlas si no son esenciales.
  • Auditar las aplicaciones con acceso a Google Workspace. Revocar cualquier permiso que no corresponda a un proyecto de migración documentado y activo.
  • Reforzar la detección de comportamientos inusuales. Contar con soluciones de monitoreo capaces de identificar lanzamientos de navegador con puertos de depuración remota activos, así como tareas programadas sospechosas.

El caso Umbrij confirma una tendencia que varios investigadores de seguridad venían señalando: los atacantes se alejan cada vez más del robo directo de contraseñas y se enfocan en abusar de mecanismos de autorización legítimos, como OAuth. Es un desafío distinto para los equipos de seguridad, porque la señal de alarma ya no es un intento de inicio de sesión sospechoso, sino un permiso concedido que nadie recuerda haber autorizado.

Etiquetado:

AltaDensidad.TV




Samsung presenta el Galaxy S26 FE: más completo pero con menos margen para llamarlo "barato"

Samsung amplía oficialmente su familia Galaxy S26 con un cuarto integrante: el Galaxy S26 FE. Este modelo «Fan Edition» recorta algunas prestaciones del Galaxy S26+ para ofrecer un precio de entrada más accesible dentro del catálogo premium de la marca. Aun así, el nuevo teléfono llega con un incremento de precio respecto a su antecesor,...

Envía tu nombre al espacio con la NASA: solicita un pase de abordaje para la misión del telescopio Roman

La NASA vuelve a abrir una de sus iniciativas más populares de participación pública. Esta vez, cualquier persona puede registrar su nombre para que viaje simbólicamente al espacio a bordo del telescopio espacial Nancy Grace Roman, una misión que promete convertirse en uno de los proyectos científicos más importantes de la década. La campaña permite...

LiveU presenta en IBC2026 su nueva estrategia con IA para producción y transmisión de video en directo

La producción de video en vivo continúa evolucionando hacia plataformas cada vez más automatizadas, conectadas y apoyadas por inteligencia artificial. Esa tendencia marcará buena parte de la edición 2026 de IBC, la principal feria europea de la industria broadcast, donde LiveU mostrará una nueva generación de herramientas enfocadas en optimizar los flujos de trabajo para...

Samsung amplía la actualización gratuita de One UI 9 a millones de móviles Galaxy

Samsung suma nuevos modelos a la lista de beneficiarios de la actualización gratuita de One UI 9, la capa de personalización basada en Android 17. La compañía surcoreana confirma que el programa beta llega ahora a dispositivos lanzados entre 2023 y 2025, lo que multiplica el número de usuarios con acceso anticipado al software. El...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo