Detalle de la noticia

Ciberseguridad

The EDR blind spot: 3 ways browser attacks evade endpoint telemetry

Fuente: BleepingComputer Publicado: 02/10/2026 · 14:00 UTC
Compartir:
Ciberseguridad The EDR blind spot: 3 ways browser attacks evade endpoint telemetry
Imagen: BleepingComputer

Las he­rra­mien­tas de de­tec­ción y res­pues­ta en end­points (EDR) si­guen sien­do ne­ce­sa­rias cuan­do los ata­can­tes eje­cu­tan có­di­go en un host, pero a me­nu­do pre­sen­tan li­mi­ta­cio­nes para iden­ti­fi­car ac­ti­vi­da­des ma­li­cio­sas ba­sa­das en el na­ve­ga­dor den­tro de en­tor­nos donde se uti­li­zan in­ten­sa­men­te apli­ca­cio­nes en la nube y ser­vi­cios SaaS. Mu­chas ac­cio­nes de los usua­rios, como la au­ten­ti­ca­ción en pla­ta­for­mas, la apro­ba­ción de so­li­ci­tu­des OAuth o la trans­fe­ren­cia de datos a tra­vés de se­sio­nes web, pue­den pa­re­cer se­sio­nes nor­ma­les desde la pers­pec­ti­va del end­point y no ge­ne­ran ar­chi­vos eje­cu­ta­bles ni pro­ce­sos ma­li­cio­sos tra­di­cio­na­les que los sis­te­mas EDR pue­dan ins­pec­cio­nar fá­cil­men­te.

Un ejem­plo claro de esta pro­ble­má­ti­ca son los ata­ques de in­ter­me­dia­rio (AiTM) en el phishing, donde los ci­ber­de­lin­cuen­tes in­ter­cep­tan flu­jos de au­ten­ti­ca­ción en tiem­po real me­dian­te pá­gi­nas se­ñue­lo para cap­tu­rar cre­den­cia­les, coo­kies de se­sión y to­kens de ac­ce­so OAuth, los cua­les luego re­uti­li­zan desde su pro­pia in­fra­es­truc­tu­ra. Asi­mis­mo, las ex­ten­sio­nes de na­ve­ga­dor ma­li­cio­sas re­pre­sen­tan otro de­sa­fío im­por­tan­te de vi­si­bi­li­dad, ya que su có­di­go opera de ma­ne­ra le­gí­ti­ma a tra­vés de las API del na­ve­ga­dor sin re­que­rir la crea­ción de un nuevo pro­ce­so en el host, per­mi­tien­do la lec­tu­ra de con­te­ni­dos y el robo de datos sin dejar los ras­tros ha­bi­tua­les que busca el EDR.

Ade­más, exis­ten ata­ques que se com­ple­tan en­te­ra­men­te den­tro de la pro­pia se­sión web antes de cual­quier eje­cu­ción en el host, como ocu­rre cuan­do si­tios com­pro­me­ti­dos o scripts ma­li­cio­sos ma­ni­pu­lan el por­ta­pa­pe­les me­dian­te téc­ni­cas en las que el usua­rio, en­ga­ña­do por men­sa­jes fal­sos, copia y eje­cu­ta co­man­dos de forma ma­nual. Para hacer fren­te a estas ame­na­zas que es­ca­pan al EDR, las or­ga­ni­za­cio­nes deben im­ple­men­tar con­tro­les cen­tra­li­za­dos es­pe­cí­fi­cos a nivel de na­ve­ga­dor que ges­tio­nen el ac­ce­so web, las ex­ten­sio­nes, la trans­fe­ren­cia de ar­chi­vos y las ac­cio­nes en el por­ta­pa­pe­les.