
Un grupo de cibercriminales conocido como APT ToddyCat ha desplegado una técnica que pone en jaque la seguridad de cuentas corporativas de Gmail. El método, revelado por Kaspersky, permite a los atacantes acceder a correos electrónicos empresariales sin necesidad de obtener la contraseña del usuario.
El hallazgo alerta a las empresas de todo el mundo sobre una forma de ataque que utiliza las propias sesiones activas del navegador, abriendo nuevas posibilidades para el espionaje y el robo de información sensible.
PUBLICIDAD
Cómo funciona el ataque sin robo de contraseñas
La técnica utilizada por ToddyCat se denomina Shadow Token via Remote Debug (STRD). Su funcionamiento parte de una premisa cotidiana: muchos usuarios mantienen su sesión de Gmail abierta en navegadores basados en Chromium, como Google Chrome.
Cuando un usuario deja la sesión abierta, el navegador conserva una “llave digital” que permite acceder a la cuenta sin volver a ingresar la contraseña. El grupo atacante explota esta situación mediante el despliegue de un malware identificado como Umbrij.
PUBLICIDAD

El malware aprovecha funciones de depuración del navegador —normalmente reservadas a desarrolladores— para abrir una conexión oculta. De ese modo, los atacantes pueden enviar solicitudes a la cuenta de Gmail como si fueran el usuario legítimo, sin que sea necesario robar la contraseña ni engañar al usuario para que la entregue.
Dentro de ese flujo, el malware es capaz de solicitar permisos amplios sobre la cuenta: acceso a correos electrónicos, archivos almacenados en la nube y contactos empresariales. El proceso automatiza la aprobación de la ventana de consentimiento, haciendo clic en “Permitir” y obteniendo así el código necesario para acceder a los recursos.
PUBLICIDAD
De esta forma, los atacantes pueden tomar control de la cuenta y de la información asociada sin que el usuario detecte actividad sospechosa, ya que la sesión se mantiene activa y la autenticación parece legítima para los sistemas de Google.
Qué cuentas y empresas están en riesgo
El objetivo principal de este tipo de ataque son las cuentas corporativas de Gmail. Estos buzones suelen concentrar información estratégica: conversaciones confidenciales, documentos sensibles, contactos internos y accesos a otros servicios empresariales.
PUBLICIDAD
El correo electrónico sigue siendo uno de los canales más utilizados para la comunicación interna y externa de las empresas. Por ello, una cuenta comprometida puede convertirse en una puerta de entrada para el espionaje, el robo de información o nuevos ataques que afecten a toda la organización.
La campaña descubierta por Kaspersky forma parte de una tendencia en la que los ciberatacantes priorizan el aprovechamiento de sesiones activas y mecanismos legítimos del navegador sobre las técnicas tradicionales de robo de credenciales.
PUBLICIDAD
Esto plantea un desafío adicional para las áreas de seguridad, ya que el impacto de un acceso no autorizado puede ir mucho más allá del simple buzón: implica una posible exposición de datos, contacto con otros sistemas internos y la apertura de nuevos caminos para comprometer la infraestructura digital de la empresa.
Cómo evitar este tipo de ataques en cuentas empresariales
Ante la sofisticación de la técnica identificada, los expertos ofrecen una serie de recomendaciones para reducir los riesgos y fortalecer la seguridad de las cuentas corporativas.
PUBLICIDAD

Cerrar sesiones inactivas es la primera medida. Es fundamental evitar dejar cuentas abiertas en navegadores, especialmente en dispositivos compartidos o de uso frecuente dentro de la empresa. Cerrar sesión y revisar periódicamente los accesos activos disminuye la posibilidad de que un tercero aproveche una sesión autenticada.
Limitar funciones innecesarias del navegador también resulta clave. Las empresas deben determinar qué usuarios realmente necesitan herramientas de desarrollador o funciones avanzadas en navegadores Chromium. Si no son esenciales para el trabajo diario, deshabilitarlas contribuye a reducir la superficie de ataque.
PUBLICIDAD
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
WhatsApp ya permite compartir canciones en los estados: así puedes hacerlo desde Spotify y Apple Music
Con estas novedades, WhatsApp busca ofrecer una experiencia más dinámica, permitiendo acompañar los estados con música sin salir de la aplicación

Con la caída del dólar cuánto valen los iPhone 17 hoy en Colombia
La brecha tecnológica entre los modelos de teléfonos de Apple varía en pantalla, cámaras y capacidades de batería
Google hace historia: supera los 100.000 millones dólares en ganancias en solo tres meses
Los resultados trimestrales muestran que la estrategia de Google en IA comienza a traducirse en grandes beneficios económicos
La salida a bolsa de SpaceX enfría al sector espacial y borra más de 1 billón de dólares en un mes
El debut de la empresa atrajo una ola de compras, pero la corrección posterior arrastró a firmas de satélites, telecomunicaciones e inteligencia artificial
Nokia 100: características del celular de hace 15 años que siguen siendo útiles en 2026
Este teléfono no cuenta con funciones de conexión a internet, pero sí una batería de hasta 35 días de duración




