MedusaHVNC oculta navegadores activos para robar sesiones en equipos Windows
MedusaHVNC oculta navegadores activos para robar sesiones en equipos Windows
La plataforma de malware MedusaHVNC crea escritorios invisibles en Windows y ejecuta navegadores legítimos fuera de la vista del usuario, permitiendo abusar de sesiones autenticadas y mantener acceso remoto encubierto.
Qué ocurrió
Una investigación reciente describe MedusaHVNC, una oferta de malware como servicio que utiliza escritorios virtuales ocultos para controlar aplicaciones y navegadores legítimos sin mostrar actividad visible en la sesión principal del usuario.
El operador puede interactuar con sesiones ya iniciadas, manipular el portapapeles, administrar archivos, registrar pulsaciones y utilizar el equipo comprometido como proxy.
Riesgo técnico
La técnica reduce señales visuales y permite que acciones fraudulentas se originen desde el dispositivo y la dirección IP habitual de la víctima. Esto puede debilitar controles basados únicamente en reputación, geolocalización o cookies de sesión.
- Los navegadores se ejecutan en un escritorio separado e invisible.
- El malware combina acceso remoto, keylogging, gestión de archivos y proxy SOCKS5.
- Las sesiones autenticadas pueden ser abusadas sin trasladar necesariamente todas las credenciales a otro equipo.
Recomendaciones
- Detectar creación anómala de escritorios, procesos de navegador sin ventana y herramientas de acceso remoto no autorizadas.
- Correlacionar actividad de cuenta con telemetría del endpoint, no solo con dirección IP.
- Aplicar EDR con protección contra manipulación y restringir ejecución desde rutas temporales.
- Revocar sesiones y tokens además de cambiar contraseñas cuando se confirme una infección.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2BlackFog ↗oficial
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista