Hackers burlan por primera vez la nueva protección de Chrome gracias a un escritorio oculto y el troyano Hydra Remote

Hackers burlan por primera vez la nueva protección de Chrome gracias a un escritorio oculto y el troyano Hydra Remote

Hydra Remote recrea un navegador con sesión iniciada en lugar de limitarse a robar contraseñas y cookies.

image

El malware Hydra Remote permite al atacante abrir en el equipo infectado un escritorio invisible para el propietario y trasladar allí sesiones de navegador ya abiertas. Como resultado, el delincuente puede operar en sitios en nombre de la víctima sin impedirle usar el equipo y no se limita a robar contraseñas.

Sobre el nuevo programa llamó la atención el especialista en ciberseguridad Mark Turner. Según los desarrolladores de Hydra Remote, el escritorio oculto es compatible con Chrome, Edge, Brave, Firefox y Vivaldi. El programa copia el perfil existente del navegador junto con las cookies, las credenciales guardadas y las sesiones activas.

Este enfoque es más peligroso que el robo habitual de contraseñas. Si el usuario ya ha iniciado sesión en el correo, en un almacenamiento en la nube, en una red social u otro servicio, el atacante intenta reproducir el entorno ya autorizado en el escritorio oculto. En algunos casos, la sesión guardada permite continuar trabajando con la cuenta sin volver a introducir la contraseña.

Los autores de Hydra Remote también afirman que son capaces de eludir el cifrado de Chrome. Google añadió ese mecanismo en Chrome 127 para Windows. La protección vincula los datos cifrados con el propio navegador, por lo que un programa ajeno no debería acceder a ellos por los medios habituales. Google advirtió que el malware tendrá que obtener privilegios del sistema o inyectar código en los procesos de Chrome, lo que facilita que las soluciones de seguridad detecten el robo.

Hydra Remote incluye también una función llamada Profile Replace. El operador puede terminar los procesos del navegador del usuario y luego reemplazar el perfil real por una copia preparada dentro del escritorio oculto. De este modo, el atacante puede transferir cambios entre el entorno invisible y el navegador habitual.

Además de trabajar con navegadores, Hydra Remote ofrece un conjunto típico de herramientas de acceso remoto al equipo infectado. El programa registra pulsaciones de teclas, extrae contraseñas y cookies, gestiona archivos, procesos y el registro de Windows, proporciona una línea de comandos y acceso a la cámara web. También se anuncian proxies SOCKS5 y HTTP y la sustitución de direcciones de monederos de criptomonedas en el portapapeles.

Los desarrolladores previeron que el programa restablece automáticamente la conexión, utiliza servidores de control de respaldo, varios puertos para la conexión y claves de comunicación separadas para cada instalación. El compilador crea un ejecutable ofuscado de 64 bits para Windows 10 y Windows 11. Por ahora, las capacidades enumeradas se basan principalmente en las declaraciones de los autores de Hydra Remote, por lo que algunas funciones deben verificarse de forma independiente.

La principal característica de Hydra Remote es que combina un escritorio oculto con la copia del perfil del navegador. En lugar de limitarse a extraer contraseñas y cookies, el operador obtiene un entorno separado que se asemeja lo más posible al navegador de la víctima con sesiones ya activas. Este enfoque dificulta la protección de las cuentas solo con la contraseña y hace que sean especialmente valiosos los mecanismos que vinculan la sesión a un dispositivo concreto o que exigen confirmar de nuevo las acciones críticas.