The EDR blind spot: 3 ways browser attacks evade endpoint telemetry
Las herramientas de detección y respuesta en endpoints (EDR) siguen siendo necesarias cuando los atacantes ejecutan código en un host, pero a menudo presentan limitaciones para identificar actividades maliciosas basadas en el navegador dentro de entornos donde se utilizan intensamente aplicaciones en la nube y servicios SaaS. Muchas acciones de los usuarios, como la autenticación en plataformas, la aprobación de solicitudes OAuth o la transferencia de datos a través de sesiones web, pueden parecer sesiones normales desde la perspectiva del endpoint y no generan archivos ejecutables ni procesos maliciosos tradicionales que los sistemas EDR puedan inspeccionar fácilmente.
Un ejemplo claro de esta problemática son los ataques de intermediario (AiTM) en el phishing, donde los ciberdelincuentes interceptan flujos de autenticación en tiempo real mediante páginas señuelo para capturar credenciales, cookies de sesión y tokens de acceso OAuth, los cuales luego reutilizan desde su propia infraestructura. Asimismo, las extensiones de navegador maliciosas representan otro desafío importante de visibilidad, ya que su código opera de manera legítima a través de las API del navegador sin requerir la creación de un nuevo proceso en el host, permitiendo la lectura de contenidos y el robo de datos sin dejar los rastros habituales que busca el EDR.
Además, existen ataques que se completan enteramente dentro de la propia sesión web antes de cualquier ejecución en el host, como ocurre cuando sitios comprometidos o scripts maliciosos manipulan el portapapeles mediante técnicas en las que el usuario, engañado por mensajes falsos, copia y ejecuta comandos de forma manual. Para hacer frente a estas amenazas que escapan al EDR, las organizaciones deben implementar controles centralizados específicos a nivel de navegador que gestionen el acceso web, las extensiones, la transferencia de archivos y las acciones en el portapapeles.