Kaspersky detectó una vulnerabilidad crítica en Google Chrome que permitía a los atacantes eludir la protección del navegador. El equipo de investigación GReAT de la empresa rusa identificó el exploit y alertó a Google, quien implementó un parche de seguridad para solucionar el problema.
La vulnerabilidad, registrada como CVE-2025-2783, permitía a los atacantes eludir la protección sandbox del navegador.
El equipo de Investigación y Análisis Global de Kaspersky (GReAT) descubrió que el exploit no requería ninguna acción adicional por parte del usuario, más allá de hacer clic en un enlace malicioso.
Al informar rápidamente a Google, se implementó un parche de seguridad el 25 de marzo de 2025.
Campaña de phishing dirigida.
A mediados de marzo de 2025, Kaspersky detectó una oleada de infecciones originadas por enlaces de phishing enviados por correo electrónico.
Al hacer clic en estos enlaces, los usuarios comprometían sus sistemas sin necesidad de realizar ninguna acción adicional. Los investigadores confirmaron que el exploit aprovechaba una vulnerabilidad desconocida en la última versión de Google Chrome, lo que llevó a Kaspersky a alertar a Google, que rápidamente implementó un parche de seguridad.
Kaspersky denominó esta campaña como «Operación ForumTroll», debido a que los atacantes enviaban correos electrónicos de phishing a medios de comunicación, instituciones educativas y entidades gubernamentales en Rusia.
Los enlaces maliciosos dirigían a los usuarios a un foro legítimo, «Primakov Readings», pero solo después de ejecutar el exploit. Estos enlaces fueron diseñados con una vida útil muy corta para evitar su detección.
Exploit sofisticado en cadena.
La vulnerabilidad de Día Cero encontrada en Google Chrome formaba parte de una cadena de al menos dos exploits: el primero, un exploit de ejecución remota de código (RCE) aún desconocido, que aparentemente iniciaba el ataque, mientras que la segunda fase, descubierta por Kaspersky, era la evasión de la protección sandbox.
Los análisis sugieren que la operación estaba orientada principalmente al espionaje, con la posible participación de un grupo de Amenaza Persistente Avanzada (APT).
Fabio Assolini, director del Equipo Global de Investigación y Análisis (GReAT) para América Latina en Kaspersky, explicó detalles del descubrimiento:
»Esta vulnerabilidad destaca entre las decenas de exploits de Día Cero que hemos descubierto a lo largo de los años. El exploit eludía la protección de la sandbox de Chrome sin realizar operaciones maliciosas evidentes, como si la barrera de seguridad simplemente no existiera. La sofisticación técnica mostrada aquí indica que fue desarrollado por actores altamente capacitados con recursos significativos. Recomendamos encarecidamente a todos los usuarios actualizar Google Chrome y cualquier navegador basado en Chromium a la última versión para protegerse contra esta vulnerabilidad».
Reconocimiento y medidas de seguridad.
Google reconoció públicamente a Kaspersky por el descubrimiento y la notificación de la vulnerabilidad, destacando su compromiso con la colaboración en ciberseguridad.
La compañía continúa investigando la Operación ForumTroll y planea publicar un informe detallado una vez que la seguridad de los usuarios esté garantizada. Mientras tanto, los productos de la marca ya protegen contra la cadena de exploits y el malware asociado.
Next EDR Expert, una herramienta clave en la plataforma Kaspersky Next XDR (Extended Detection and Response), desempeñó un papel fundamental en la detección temprana del ataque.
Gracias a la rápida identificación, se pudo analizar a fondo el comportamiento de la vulnerabilidad y su impacto.
Recomendaciones para los usuarios.
Los expertos de Kaspersky recomiendan las siguientes medidas para protegerse contra ataques similares:
Mantener actualizado el software: Instalar regularmente los parches, especialmente para navegadores como Google Chrome.
Implementar seguridad en capas: Usar soluciones como Kaspersky Next XDR Expert para detectar y responder ante amenazas avanzadas de manera automática.
Utilizar inteligencia de amenazas: Aprovechar servicios como Kaspersky Threat Intelligence para mantenerse informado sobre vulnerabilidades emergentes y las tácticas utilizadas por los atacantes.
Este hallazgo sigue a la identificación previa de otro Zero-Day en Chrome (CVE-2024-4947) por parte del equipo GReAT, el cual fue explotado el año pasado por el grupo APT Lazarus en una campaña de robo de criptomonedas.