SWIFT Banking & Government Middleware Enables RCE
Investigadores han identificado una falla de seguridad grave en un programa de autenticación por hardware que se emplea para acceder a plataformas financieras y gubernamentales de alta sensibilidad. El componente afectado, conocido como SConnect y desarrollado por Thales Group, funciona como una extensión de navegador conectada a una aplicación de escritorio para facilitar la comunicación entre los tokens físicos y los sitios web oficiales, incluyendo sistemas bancarios y gubernamentales internacionales.
El defecto permitía que la extensión aceptara mensajes provenientes de cualquier página web o iframe. Durante la validación de la firma digital, el software reservaba un espacio en la memoria pero no comprobaba si el cálculo criptográfico había tenido éxito, lo que posibilitaba que un atacante utilizara datos manipulados para engañar al sistema. Mediante el uso de agentes de inteligencia artificial, los investigadores lograron superar este control de seguridad y ejecutar código de forma remota en pocos segundos al visitar una página maliciosa.
Thales Group implementó parches para solucionar el problema en distintas tiendas de aplicaciones y asignó una calificación crítica a la vulnerabilidad registrada. Aunque la herramienta ha llegado al final de su vida útil y se han introducido alternativas para reemplazarla, se teme que muchos usuarios y corporaciones todavía la mantengan instalada, lo que podría facilitar ataques avanzados en entornos financieros.