Google Chrome Logotipo *Fuente original de la imagen: [blogger.googleusercontent.com](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEgqxmoJtQxCw_JRBCIc5vQ8KP7fDvEliYGDzRe4RRTwH_vydH3_bliXj-rfs_e5j3YD6EPrvVKtSlI_IUIA5EoxajlFgyLPhLtjiYZjwotvmIHvLuvf_bIhfUuGJ-Sgxx0Wjhl7UigBQko3hYNb44Z4PT6fRSXFEVdPZIzMjLe7uge8CWthwqzErdqpheA/s1600/chrome.jpg



LosinvestigadoresdeciberseguridadhandetalladounanuevatécnicaposterioralaexplotaciónqueaprovechaelprotocoloChromeDevTools(CDP)* desde un proceso en ejecución de Google Chrome o Microsoft Edge en Windows. Este método permite a los atacantes, que ya han logrado la ejecución del código en el host de destino, acceder a datos confidenciales del navegador, como cookies, contraseñas guardadas y sesiones de navegador autenticadas.



Comprender la técnica posterior a la explotación de CDP

Esta técnica no es un exploit para una vulnerabilidad del navegador, sino más bien un método para que los atacantes obtengan un control más profundo y extraigan datos una vez que se establece el acceso inicial. Aborda un escenario posterior al compromiso y ofrece una manera poderosa de escalar privilegios dentro del contexto del navegador del sistema comprometido.



Google notó anteriormente un aumento en los atacantes que utilizan la depuración remota de Chrome para la extracción de cookies luego de la introducción del cifrado vinculado a aplicaciones (ABE). Si bien Chrome 136 introdujo cambios para dificultar la depuración remota para los actores malintencionados al ignorar los interruptores de depuración estándar a menos que se utilice un directorio de datos de usuario no estándar, esta nueva técnica evita dichas protecciones.



CDP-Enable-BOF de SpecterOps

SpecterOps ha desarrollado un archivo de objetos Beacon (BOF) llamado CDP-Enable-BOF (x64) que activa el servidor de depuración desde dentro de un proceso chrome.exe o msedge.exe existente. Esta activación interna luego expone el contexto actual del navegador a través de un puerto CDP solicitado.



La técnica se basa en investigaciones anteriores sobre la inyección de CDP en navegadores en ejecución. En un nivel alto, CDP-Enable-BOF realiza los siguientes pasos:

  • Identifica el proceso de destino en vivo de Chrome o Edge y su ventana principal.
  • Localiza el módulo chrome.dll o msedge.dll cargado.
  • Resuelve símbolos internos de Chromium utilizando firmas de bytes.
  • Asigna memoria remota para los stubs necesarios y un bloque de contexto.
  • Instala temporalmente un procedimiento de ventana remota.
  • Ejecuta la llamada final en el hilo de la interfaz de usuario del navegador para garantizar la confiabilidad frente a funciones de seguridad como CFG, TLS y CET.
  • Invoca la función interna StartRemoteDebuggingServer de Chromium en un puerto específico.

Este BOF requiere un proceso de navegador en ejecución y está limitado a sistemas x64. Actualmente, el repositorio público no especifica si los derechos de administrador son universalmente necesarios.



Flujos de trabajo posteriores a la explotación con CDP-Toolkit

Una vez que el punto final CDP está disponible, el kit de herramientas CDP de SpecterOps puede interactuar con el navegador directamente, lo que permite varias capacidades potentes posteriores a la explotación:

  • Recolección de cookies: Utiliza Storage.getCookies para recuperar el estado de las cookies del navegador sin acceder directamente a la base de datos de cookies en el disco.
  • Recopilación de datos del navegador: recopila información confidencial como historial de navegación, marcadores, extensiones instaladas, capturas de pantalla y metadatos para contraseñas guardadas directamente a través de CDP y páginas renderizadas por el navegador.
  • Recuperación de contraseña guardada: explota la funcionalidad de autocompletar de Chromium contra orígenes coincidentes y extrae los valores de los campos de nombre de usuario y contraseña a través de CDP.
  • Adquisición del navegador: Crea un destino de navegador fuera de la pantalla o en segundo plano para transmisiones de pantalla interactivas o para enviar solicitudes HTTP y HTTPS a través del estado de sesión autenticado de la víctima. Este método conserva las cookies, el almacenamiento del navegador, la autenticación empresarial, el comportamiento de WebAuthn, las extensiones y el comportamiento de JavaScript dentro de la instancia del navegador comprometida.
  • Omitir DBSC: Al operar dentro del contexto del navegador autenticado, esta técnica puede potencialmente eludir las Credenciales de sesión vinculadas al dispositivo (DBSC) de Google, cuyo objetivo es evitar que las cookies robadas se actualicen en otros dispositivos, ya que no implica extraer la clave privada respaldada por hardware.

Detección y compatibilidad de versiones

Los defensores pueden buscar signos de inyección de procesos dirigidos a chrome.exe y msedge.exe utilizando los ID de evento Sysmon 8 (CreateRemoteThread) y 10 (ProcessAccess). Si bien el ID de evento 8 a menudo indica inyección de código, el ID de evento 10 puede requerir un filtrado cuidadoso debido al alto volumen de registro.



Las firmas de la técnica son específicas de la versión. A partir del 14 de agosto, el BOF público incluye Chrome 147.0.7727.102 y Edge 147.0.3912.98 como versiones probadas. Si bien existen versiones posteriores del navegador, el repositorio proporciona secuencias de comandos para derivar nuevas firmas cuando las actualizaciones del navegador provocan que falle la resolución de símbolos.



Este desarrollo sigue a la reciente divulgación de AmnesiaStealer, que apunta a los usuarios de macOS con un stream_module similar para controlar los navegadores Chromium a través de CDP, destacando el uso cada vez mayor de estos protocolos por parte de los atacantes.



Conclusión

La capacidad de activar y aprovechar el protocolo Chrome DevTools después del compromiso representa una amenaza importante para las organizaciones. Esta técnica permite a los atacantes eludir ciertos mecanismos de seguridad del navegador, como el cifrado vinculado a aplicaciones y potencialmente las credenciales de sesión vinculadas al dispositivo, operando directamente dentro del contexto del navegador autenticado de la víctima. Subraya la importancia de contar con capacidades sólidas de detección y respuesta de endpoints (EDR), centrándose particularmente en la detección de inyección de procesos, para identificar y mitigar actividades posteriores a la explotación tan sofisticadas. Las organizaciones deben priorizar la búsqueda de amenazas para comportamientos anómalos de procesos relacionados con los ejecutables del navegador para proteger los datos confidenciales de los usuarios y las sesiones autenticadas.



Referencias

Fuente original: Ver artículo original

  • Investigación de SpecterOps sobre CDP-Enable-BOF
  • Observaciones de Google sobre el abuso de la depuración remota de Chrome (publicación de marzo de 2025)
  • Trabajo de DeathFlamingo sobre la inyección de CDP en Edge (diciembre de 2025)
  • “Secuestro de sesión moderno viviendo del protocolo DevTools” de Cedric Van Bockhaven
  • Documentación de Microsoft Sysmon (ID de evento 8 y 10)
  • Análisis de AmnesiaStealer (macOS) de Jamf Threat Labs