Vídeo de YouTube:
https://www.youtube.com/watch?v=9wZLD3-asrg
Artículo
En este episodio resumiremos el análisis que realiza Tom Jaran Senstebyter Ranning de Coach de Osasco en su canal de YouTube en el que se aborda un significativo riesgo de seguridad relacionado con el navegador Microsoft Edge.
Un investigador de seguridad ha revelado que Microsoft Edge almacena contraseñas en la memoria del proceso, sin cifrar, incluso cuando no están en uso. Esta vulnerabilidad permite que un atacante con privilegios administrativos pueda robar estas credenciales.
El problema no radica en el gestor de contraseñas del navegador, sino en cómo Edge maneja las credenciales dentro de la memoria RAM durante su ejecución. Esta es una distinción importante para entender la naturaleza del riesgo.
Aunque la memoria RAM es volátil, los fragmentos de contraseñas pueden permanecer accesibles hasta que el sistema se reinicia. Esto significa que las credenciales pueden ser recuperadas por atacantes incluso después de un tiempo.
La vulnerabilidad se vuelve especialmente crítica en entornos corporativos. En máquinas compartidas o en infraestructuras de escritorios virtuales, un atacante con acceso administrativo podría acceder a las contraseñas de todos los usuarios conectados.
El investigador ha desarrollado una herramienta de prueba de concepto, conocida como PoC, que demuestra cómo se puede explotar esta debilidad. Esta herramienta está disponible públicamente, permitiendo a los profesionales de la seguridad evaluar el riesgo.
Según el análisis, la respuesta oficial de Microsoft indica que este comportamiento de almacenamiento es "intencional", lo que plantea serias dudas sobre las decisiones de diseño en seguridad del navegador.
Comparativamente, otros navegadores basados en Chromium, como Chrome, implementan capas adicionales de cifrado y autenticación para dificultar la extracción de contraseñas, incluso desde la memoria del proceso.
Este escenario crea una falsa sensación de seguridad, ya que los usuarios pueden creer que sus contraseñas están protegidas si no las guardan explícitamente en el navegador o si usan un gestor de contraseñas externo, pero el riesgo persiste.
Es fundamental que las organizaciones implementen políticas de grupo para evitar que Edge almacene contraseñas en texto claro en la memoria. Para los usuarios individuales, se recomienda el uso de un gestor de contraseñas robusto y reiniciar regularmente el sistema operativo para limpiar la memoria.


