En materia de ciberseguridad, incluso las amenazas «antiguas» tienen la capacidad de reinventarse. Eso es exactamente lo que ocurrió en DEF CON 33 (9 de agosto de 2025), donde el investigador Marek Tóth presentó una nueva técnica de clickjacking de extensiones basado en el DOM que puede afectar a las extensiones de navegador de múltiples gestores de contraseñas.
¿La buena noticia? Remote Desktop Manager (RDM) no se ve afectado, y la extensión de navegador de Workspace ya se ha reforzado con nuevas protecciones. Repasemos qué ocurrió, qué hemos hecho y qué puede hacer usted para mantenerse a salvo.
Resumen rápido (TL;DR)
- Marek Tóth demostró públicamente un nuevo ataque de clickjacking de extensiones basado en el DOM.
- Las aplicaciones de escritorio de RDM y las aplicaciones de escritorio/móvil de Workspace no se ven afectadas.
- La extensión de navegador de Workspace sí se vio afectada, pero implementamos rápidamente mitigaciones en varias capas:
- Detección de manipulación de la opacidad/visibilidad
- Comprobaciones de oclusión de la capa superior (Popover)
- Los valores predeterminados más seguros de Workspace ya reducen el riesgo:
- El autorrelleno al cargar la página está desactivado de forma predeterminada
- La coincidencia de URL a nivel de host es el modo predeterminado
- Qué debe hacer usted: actualice la extensión de Workspace, mantenga desactivado el «autorrelleno al cargar» salvo que sea necesario y considere aplicar una coincidencia de URL más estricta para los sitios sensibles.
Qué ocurrió en DEF CON
La charla de Marek Tóth en DEF CON reveló cómo los atacantes pueden engañar a los usuarios para que hagan clic en una interfaz de extensión invisible superpuesta dentro de páginas web. Estos clics legítimos —como cerrar un cuadro de diálogo— podían activar autorrellenos de forma involuntaria.
La investigación se divulgó de forma responsable a algunos proveedores en abril de 2025 y se hizo pública en agosto de 2025. Como Workspace no figuraba en la lista de PCMag de los «Mejores gestores de contraseñas» (el conjunto de pruebas del investigador), no se nos notificó inicialmente.
La cobertura mediática en el sector no tardó en llegar:
¿Qué productos de Devolutions se ven afectados?
- Remote Desktop Manager (Windows/macOS/Linux): no se ve afectado
- Aplicaciones de escritorio y móviles de Workspace: no se ven afectadas
- Extensión de navegador de Workspace: afectada, pero corregida con nuevas salvaguardas
Cómo funciona el ataque
El ataque se basa en clics reales del usuario. Un atacante puede hacer que la interfaz de una extensión sea invisible pero siga siendo clicable. Cuando su clic recae sobre esta interfaz oculta, se puede activar el autorrelleno.
Como el clic es genuino, las comprobaciones del navegador (como event.isTrusted) se superan igualmente. El investigador documentó varias técnicas:
- Cambiar la opacidad/visibilidad
- Superponer contenido con la API Popover (interfaz de capa superior)
- Manipulación de eventos de puntero
Nota sobre el alcance: el riesgo es mayor si los atacantes obtienen el control de un subdominio de un sitio para el que usted tiene credenciales (por ejemplo, mediante XSS o la apropiación de un subdominio).
Evaluación de riesgos de Workspace
Workspace ya se adelantaba a este problema:
- El autorrelleno al cargar está desactivado de forma predeterminada. El autorrelleno requiere una acción explícita del usuario (clic o atajo de teclado). Más información
- Coincidencia de URL a nivel de host. De forma predeterminada, Workspace exige coincidencias a nivel de host, lo que limita la exposición entre subdominios. Más información
Dicho esto, como la manipulación del DOM puede seguir engañando a los usuarios, añadimos protecciones adicionales de defensa en profundidad.
Qué hemos cambiado
Añadimos dos salvaguardas clave en la extensión de navegador de Workspace:
-
Detección de manipulación de la opacidad/visibilidad
- Si la página hace que la interfaz de autorrelleno se vuelva transparente u oculta, Workspace la descarta de inmediato y se niega a rellenar los datos.
-
Detección de oclusión de capa superior
- Si otro elemento se superpone al menú de autorrelleno, Workspace cierra la interfaz y bloquea el rellenado.
En resumen: si Workspace no puede confirmar que la interfaz es visible de forma segura, no rellenará los datos.
Qué debe hacer
Para minimizar el riesgo, esto es lo que recomendamos:
- Actualice la extensión de Workspace a la versión más reciente (2025.2.5.0 o posterior).
- Mantenga desactivado el «autorrelleno al cargar» (opción predeterminada). Actívelo solo si es absolutamente necesario. Más información
- Utilice una coincidencia de URL más estricta (por ejemplo, Exacta para las consolas de administración). Más información
- Paso avanzado opcional: configure la extensión en Chrome/Edge para el acceso al sitio «al hacer clic» en la navegación de alto riesgo. Marek Tóth
- Practique una buena higiene de navegación: actualice los navegadores y las extensiones con regularidad, evite superposiciones sospechosas y no instale complementos que no sean de confianza.
Cronología
- Abril de 2025: divulgación privada a proveedores seleccionados
- 9 de agosto de 2025: charla en DEF CON y publicación del blog
- Finales de agosto de 2025: cobertura mediática en todo el sector
- 26 de agosto de 2025: corrección interna de la extensión de Workspace
- 8 de septiembre de 2025: publicación pública de la versión corregida (2025.2.5.0)
Nuestra opinión sobre la causa raíz
Esta investigación nos recuerda que el clickjacking no ha desaparecido, sino que está evolucionando. Cualquier extensión que inyecte una interfaz en páginas web arbitrarias se enfrentará a riesgos derivados de un DOM y un CSS hostiles.
Aunque nuestras mitigaciones hacen que Workspace sea más resistente, la solución a largo plazo debe llegar a nivel del navegador (por ejemplo, mediante API fiables que impidan la oclusión de la interfaz). Apoyamos esta dirección y seguiremos adaptándonos.
Una nota sobre el autorrelleno al cargar
Esta función está desactivada de forma predeterminada, y recomendamos encarecidamente dejarla así. Si un sitio de confianza se ve comprometido, el autorrelleno al cargar podría entregar credenciales de forma silenciosa. Actívela únicamente si tiene una necesidad clara y controlada.
Agradecimientos
Un enorme agradecimiento a Marek Tóth por su investigación y su divulgación responsable. Para conocer el desglose técnico completo y las respuestas de los proveedores, consulte su artículo.
Manténgase informado
- Reciba avisos de seguridad: suscríbase aquí
- Notifique una vulnerabilidad: visite nuestra página de seguridad
Reflexiones finales
Investigaciones de seguridad como esta nos recuerdan que las amenazas evolucionan, y las defensas también deben hacerlo. Nos enorgullece que los valores predeterminados más seguros de Workspace ya ofrecieran protección, y hemos ido más allá con nuevas salvaguardas para proteger a nuestros usuarios.
Como siempre, mantenga sus extensiones actualizadas, siga nuestras prácticas recomendadas y sigamos construyendo la seguridad juntos.

Mathieu Morrissette
Steven Lafortune
