Resumen:
- Los piratas informáticos utilizan URL reales de Google para introducir malware sin que su software antivirus lo detecte en su navegador.
- Este malware solo se activa durante el proceso de pago, lo que lo convierte en una amenaza silenciosa para los pagos en línea.
- El script abre una conexión WebSocket para control directo, que es completamente invisible para el usuario promedio.
Ha surgido una nueva campaña de malware basada en navegador, que demuestra cómo los atacantes ahora explotan dominios confiables como Google.com para evadir las defensas antivirus tradicionales. Estos ataques representan un importante desafío para la ciberseguridad.
de acuerdo a informe Según investigadores de seguridad de c/side, este método es sigiloso, se activa condicionalmente y es difícil de detectar tanto para los usuarios como para el software de seguridad tradicional. Este enfoque se basa en explotar la confianza de los usuarios en el dominio Google.com.
El ataque parece provenir de una URL OAuth legítima, pero ejecuta en secreto una carga maliciosa con acceso completo a la sesión del navegador del usuario. Esto permite a los hackers robar datos confidenciales, como información de tarjetas de crédito y contraseñas, sin el conocimiento del usuario. Se recomienda a los usuarios extremar la precaución al otorgar permisos a aplicaciones de terceros, incluso si parecen estar relacionadas con Google.

Malware disfrazado
Este ciberataque comienza con la inyección de un script malicioso en un sitio de comercio electrónico basado en la plataforma Magento. Este script dirige a un enlace aparentemente inofensivo para cerrar sesión en la cuenta de Google OAuth: https://accounts.google.com/o/oauth2/revoke.
Pero este enlace incluye un parámetro de devolución de llamada modificado, que decodifica y ejecuta una carga útil de JavaScript ofuscada utilizando la función eval(atob(…)).
La esencia del truco reside en el uso de un dominio de Google de confianza. Dado que el script se carga desde una fuente de confianza, la mayoría de las Políticas de Seguridad de Contenido (CSP) y los filtros del Sistema de Nombres de Dominio (DNS) lo permiten pasar sin que nadie lo note. Esto dificulta enormemente la detección de este tipo de ataque.
Este script solo se activa bajo ciertas condiciones. Si el navegador parece automatizado o si la URL contiene la palabra "checkout", abre silenciosamente una conexión WebSocket a un servidor malicioso. Esto significa que el script puede adaptar su comportamiento malicioso a las acciones del usuario, aumentando su efectividad.
Cualquier carga útil enviada a través de este canal se codifica en base64, luego se decodifica dinámicamente y se ejecuta mediante una función de JavaScript.
Con esta configuración, un atacante puede ejecutar código de forma remota en el navegador en tiempo real, lo que le otorga control total sobre el entorno del usuario.
Uno de los principales factores que influye en la efectividad de este ataque es su capacidad para evadir muchos de los mejores programas antivirus actualmente en el mercado.
La lógica del script es muy opaca y solo se activa bajo ciertas condiciones, lo que lo hace indetectable incluso para Las mejores aplicaciones antivirus para Android Y herramientas de escaneo de malware estático.
Estas herramientas no escanearán, informarán ni bloquearán cargas útiles de JavaScript entregadas a través de flujos OAuth aparentemente legítimos.
Los filtros DNS o las reglas de firewall también proporcionan una protección limitada, porque la solicitud inicial se dirige al dominio legítimo de Google.
En un entorno empresarial, incluso algunas de las mejores herramientas de protección de puntos finales pueden tener dificultades para detectar esta actividad si dependen en gran medida de la reputación del dominio o no verifican la ejecución dinámica de scripts dentro de los navegadores.
Si bien los usuarios avanzados y los equipos de ciberseguridad pueden usar agentes de escaneo de contenido o herramientas de análisis de comportamiento para identificar anomalías como esta, los usuarios comunes aún corren riesgo.
Restringir el uso de scripts de terceros, separar las sesiones del navegador utilizadas para transacciones financieras y permanecer alerta ante comportamientos inesperados del sitio pueden ayudar a reducir los riesgos a corto plazo.










