Articulo de referencia

Secuestro de navegador

El secuestro de navegador es un tipo de software no deseado que modifica la configuración de un navegador web sin el permiso del usuario para insertar publicidad no deseada. Un ...

El secuestro de navegador es un tipo de software no deseado que modifica la configuración de un navegador web sin el permiso del usuario para insertar publicidad no deseada. Un programa malicioso puede reemplazar la página de inicio , la página de error o el motor de búsqueda por los suyos. [ 1 ] Generalmente, se utilizan para generar visitas a un sitio web específico y aumentar sus ingresos publicitarios .

Algunos secuestradores de navegador también contienen software espía ; por ejemplo, algunos instalan un registrador de pulsaciones de teclas para recopilar información como datos bancarios y de autenticación de correo electrónico. Algunos secuestradores de navegador también pueden dañar el registro de Windows , a menudo de forma permanente.

Si bien algunos secuestros de navegador se pueden revertir fácilmente, otros casos pueden ser difíciles de revertir. Existen diversos programas informáticos para prevenir este tipo de modificaciones.

Muchos programas de secuestro de navegador se incluyen en paquetes de software que el usuario no ha elegido y se ofrecen como "ofertas" en el instalador de otro programa, a menudo sin instrucciones de desinstalación ni documentación sobre su funcionamiento, y se presentan de forma confusa para el usuario medio, con el fin de engañarlo e inducirlo a instalar software adicional no deseado. [ 2 ] [ 3 ] [ 4 ] [ 5 ]

Existen varios métodos que los secuestradores de navegador utilizan para acceder a un sistema operativo. Los archivos adjuntos de correo electrónico y los archivos descargados a través de sitios web sospechosos y torrents son tácticas comunes que emplean.

Seguridad

Software de seguridad fraudulento

Algunos programas de seguridad maliciosos también secuestran la página de inicio, mostrando generalmente un mensaje como "¡ADVERTENCIA! ¡Su ordenador está infectado con spyware!" para redirigir al usuario a la página de un proveedor de software antispyware. La página de inicio vuelve a su configuración normal una vez que el usuario compra el software. Se sabe que programas como WinFixer secuestran la página de inicio del usuario y lo redirigen a otro sitio web.

Páginas de dominio inexistentes

El Sistema de Nombres de Dominio ( DNS) se consulta cuando un usuario escribe el nombre de un sitio web (por ejemplo, wikipedia.org) y, si existe, devuelve la dirección IP del sitio web. Si el usuario escribe mal el nombre del sitio web, el DNS devolverá una respuesta de Dominio Inexistente (NXDOMAIN).

Históricamente, algunos proveedores de servicios de Internet (ISP), como EarthLink en 2006, interceptaban las respuestas NXDOMAIN a nivel de servidor para redirigir a los usuarios a páginas de búsqueda con mucha publicidad, lo que generó importantes preocupaciones sobre la privacidad.[6] En las redes modernas, esta práctica ha disminuido considerablemente debido a la adopción generalizada de protocolos DNS cifrados (como DoH y DoT) y al manejo de errores a nivel de navegador, que impiden que los ISP manipulen las consultas de dominio no resueltas. [ 6 ]

Operación

Los programas no deseados a menudo no incluyen ninguna señal de que están instalados, ni instrucciones para desinstalarlos o cancelar su suscripción. [ 2 ]

La mayoría de los programas de secuestro de navegador modifican constantemente la configuración del navegador, lo que significa que las preferencias del usuario se ven anuladas. Algunos programas antivirus identifican el software de secuestro de navegador como software malicioso y pueden eliminarlo. Algunos programas de análisis de spyware incluyen una función de restauración del navegador para restablecer la configuración normal del usuario o alertarlo cuando se modifica la página que está visitando.

Evitación

A partir de Microsoft Windows 10 , los navegadores web ya no pueden establecerse como predeterminados para el usuario sin intervención adicional; el usuario debe cambiar el navegador web predeterminado manualmente desde la página "Aplicaciones predeterminadas" de Configuración, supuestamente para evitar el secuestro del navegador. [ 7 ]

Ejemplos de secuestradores

Varios secuestradores cambian la página de inicio del navegador, muestran anuncios y/o establecen el motor de búsqueda predeterminado; estos incluyen Astromenda (www.astromenda.com); [ 8 ] [ 9 ] [ 10 ] Ask Toolbar ( ask.com ); ESurf (esurf.biz) Binkiland (binkiland.com); Delta y Claro ; Dregol ; [ 11 ] Jamenize ; Mindspark ; Groovorio ; Sweet Page ; Mazy Search ; Pensirot ; Search Protect by Conduit junto con search.conduit.com y variantes; Tuvaro ; Spigot ; en.4yendex.com ; Yahoo ; etc.

Barra de herramientas de Babylon

Babylon Toolbar es un secuestrador de navegador que cambia la página de inicio y establece isearch.babylon.com como motor de búsqueda predeterminado. También es un tipo de adware . Muestra anuncios, enlaces patrocinados y resultados de búsqueda pagados falsos. El programa también recopila los términos de búsqueda de las consultas realizadas.

El software de traducción de Babylon solicita agregar la barra de herramientas de Babylon durante la instalación. La barra de herramientas también viene incluida como complemento con otras descargas de software. [ 12 ]

En 2011, el sitio de CNet Download.com comenzó a incluir la barra de herramientas Babylon con paquetes de código abierto como Nmap . Gordon Lyon , el desarrollador de Nmap, se mostró molesto por la forma en que se engañó a los usuarios de su software para que utilizaran la barra de herramientas. [ 13 ] El vicepresidente de Download.com, Sean Murphy, emitió una disculpa: « La inclusión de este software fue un error por nuestra parte y pedimos disculpas a las comunidades de usuarios y desarrolladores por el malestar que causó». [ 14 ]

Existen variantes similares de la barra de herramientas y la página de inicio de búsqueda de Babylon, entre las que se incluyen: Bueno Search, Delta Search, Claro Search y Search GOL. Todas estas variantes indican en sus términos de servicio que pertenecen a Babylon.

Todas las barras de herramientas fueron creadas por Montiera. [ 15 ]

Conducto (Protección de búsqueda)

Conduit es un secuestrador que roba información personal y confidencial del usuario y la transfiere a un tercero. Esta barra de herramientas ha sido identificada como Programa Potencialmente No Deseado (PUP) por Malwarebytes [ 16 ] y generalmente se incluye con descargas gratuitas. [ 17 ] [ 18 ] Estas barras de herramientas modifican el motor de búsqueda predeterminado del navegador, la página de inicio, la página de nueva pestaña y varias otras configuraciones del navegador. Hay variantes similares de la búsqueda de Conduit como trovi.com, trovigo.com, better-search.net, seekforsearch.com, searchitdown.com, need4search.com, clearsearches.com, search-armor.com, searchthatup.com, premiumsearchweb.com, junto con otras variantes que fueron creadas de forma personalizada para el servicio de creación de barras de herramientas que solía ofrecer Conduit Ltd.

Un programa llamado "Conduit Search Protect", más conocido como "Search Protect by conduit", puede causar graves errores del sistema al desinstalarse. Afirma proteger la configuración del navegador, pero en realidad intenta bloquear los cambios a la configuración maliciosa. Search Protect tiene una opción para cambiar la página de inicio de búsqueda de la página de inicio de búsqueda "recomendada" Trovi, pero los usuarios han informado que vuelve a cambiar a Trovi después de un tiempo. El programa de desinstalación de Search Protect puede hacer que Windows no arranque porque el archivo de desinstalación no solo elimina sus propios archivos, sino también todos los archivos de arranque en la raíz de la unidad C: y deja un archivo BackGroundContainer.dll en el registro de inicio. [ 19 ] Conduit está asociado con malware , spyware y adware , ya que las víctimas de este secuestrador han informado de ventanas emergentes no deseadas y anuncios incrustados en el texto, en sitios sin anuncios.

Perion Network Ltd. adquirió el negocio ClientConnect de Conduit a principios de enero de 2014, [ 20 ] y posteriormente se asoció con Lenovo para crear Lenovo Browser Guard, [ 21 ] que utiliza componentes de Search Protect.

Las víctimas de redirecciones no deseadas a conduit.com también han informado haber sido víctimas de intentos de phishing y haber recibido correo basura no deseado, llamadas telefónicas de teleoperadores y otro tipo de spam. Algunas víctimas afirman que quienes llamaban se hacían pasar por Apple, Microsoft o su proveedor de servicios de Internet (ISP) , y que se les decía que se había utilizado información personal en algunas llamadas, y que algunas de ellas se referían a sus hábitos de navegación y su historial de navegación reciente. La información personal recopilada por este tipo de software espía se utiliza con frecuencia en campañas de ingeniería social y phishing altamente dirigidas. [ 22 ]

istarsurf.com

El secuestrador de navegador istarsurf.com puede reemplazar las herramientas de búsqueda preferidas. Esta infección se distribuye junto con aplicaciones de terceros y su instalación puede ser silenciosa. Debido a esto, los usuarios afectados no se dan cuenta de que el secuestrador ha infectado sus navegadores Internet Explorer , Google Chrome o Mozilla Firefox . [ 23 ]

Búsqueda-daily.com

Search-daily.com es un secuestrador de navegador que puede ser descargado por el troyano Zlob . Redirige las búsquedas del usuario a sitios pornográficos . También se sabe que ralentiza el rendimiento del ordenador. [ 24 ]

Snap.do

Snap.do (Smartbar, desarrollado por Resoft) es un posible malware, clasificado como secuestrador de navegador y spyware, que provoca que los navegadores web redirijan al motor de búsqueda snap.do. Snap.do se puede descargar manualmente desde el sitio web de Resoft, aunque la mayoría de los usuarios caen en la trampa al venir incluido con otro software y se instala sin querer. Afecta a Windows y se puede eliminar a través del menú Agregar o quitar programas. Snap.do también puede descargar numerosas barras de herramientas, complementos y plugins maliciosos como DVDVideoSoftTB, General Crawler y Save Valet.

Se sabe que General Crawler, instalado por Snap.do, utiliza un proceso de puerta trasera para reinstalarse y reactivarse cada vez que un usuario afectado lo elimina a través de su navegador o mediante el desinstalador integrado de Windows.

Snap.do desactivará la opción de cambiar la página de inicio y el motor de búsqueda predeterminado.

Resoft realizará un seguimiento de la siguiente información:

  • El dominio de Internet y la dirección IP desde la que el usuario accede a los productos de Resoft (ubicación, ID, etc.).
  • Resolución de pantalla del monitor (pantalla) del ordenador del usuario.
  • La fecha y hora en que el usuario accede , intencional o involuntariamente, a los productos de Resoft.
  • Las páginas que el usuario visita con los productos de Resoft (con o sin conocimiento del uso de los productos de Resoft, Snap.do)
  • Si el usuario , voluntaria o involuntariamente, se conectó a un sitio web de Resoft desde otro sitio web de referencia, la dirección de ese sitio

Instalador de SourceForge

Un instalador anterior de SourceForge incluía adware e instaladores de PUP. [ 25 ]

Un programa en particular modifica la configuración de los navegadores Firefox, Chrome e Internet Explorer para que muestren el sitio web "istartsurf.com" como página de inicio. Lo hace cambiando la configuración del registro y revirtiendo los cambios si el usuario intenta modificarlos.

El 1 de junio de 2015, SourceForge afirmó que había dejado de vincular "ofertas de terceros" con proyectos de SourceForge que no recibían mantenimiento. [ 26 ]

Agente Troyano.WinLNK

Un Trojan.WinLNK.Agent (también Trojan:Win32/Startpage.OS ) es la definición de Kaspersky Labs de un descargador , dropper o espía troyano . Su primera detección conocida se remonta al 31 de mayo de 2011, según el Centro de Protección contra Malware de Microsoft . Este troyano abre un navegador Internet Explorer en una página predefinida (como i.163vv.com/?96 ). Los archivos troyanos con la extensión LNK (expresión) son accesos directos de Windows a un archivo, programa o carpeta maliciosos. Un archivo LNK de esta familia ejecuta un ejecutable malicioso o puede ser instalado por otro malware . Estos archivos son utilizados principalmente por gusanos para propagarse a través de unidades USB (es decir). [ 27 ] [ 28 ] En 2016, India tuvo la mayor cantidad de incidentes relacionados con este troyano con un 18,36 % a nivel mundial. [ 27 ] 

Otros alias:

Otras variantes:

  • Agente Troyano WinLNK.ae
  • Troyano.WinLNK.Agent.ew [ 30 ]

Vosteran

Vosteran es un secuestrador de navegador que cambia la página de inicio y el proveedor de búsqueda predeterminado del navegador a vosteran.com. Esta infección viene integrada con otras aplicaciones de terceros. La identidad de Vosteran está protegida por privacyprotect.org de Australia. Vosteran está registrado a través de Whiteknight. [ 31 ]

Trovi

Trovi es un secuestrador de navegador que se distribuye habitualmente a través de portales de descarga de terceros (como Download.com) y repositorios de software gratuito antiguos. Estas plataformas suelen incluir software no deseado en los instaladores de aplicaciones de código abierto o gratuitas legítimas, sin el consentimiento de los desarrolladores originales.

Trovi utiliza Bing (un motor de búsqueda legítimo) para mostrar los resultados al usuario. Aunque la barra de direcciones cambia a Bing.com al mostrar los resultados, las palabras clave se ejecutan a través de Trovi. Anteriormente, Trovi mostraba los resultados en su propio sitio web con el logotipo en la esquina superior izquierda, pero posteriormente cambió a Bing para intentar engañar a los usuarios con mayor facilidad. Trovi ya no es tan peligroso como antes, ya que elimina los anuncios de los resultados de búsqueda según el navegador utilizado, pero aún se considera un secuestrador de navegador.

También controla la configuración de la página de inicio y de la página de nueva pestaña para impedir que se puedan restaurar a la configuración original. Dependiendo del navegador que se utilice, pueden aparecer anuncios en la página.

Cuando infecta el ordenador de un usuario, hace que el navegador redirija desde Google y otros motores de búsqueda a trovi.com. [ 32 ]

Trovi se creó utilizando el servicio de creación de barras de herramientas Conduit y se sabe que infecta de forma similar a como lo hace la barra de herramientas Conduit.

Referencias

  1. "Solución y eliminación del secuestro del navegador" . Microsoft . Archivado del original el 7 de febrero de 2015. Consultado el 23 de octubre de 2012 .
  2. 1 2 "Criterios de programas potencialmente no deseados de Malwarebytes" . Malwarebytes . Archivado del original el 9 de abril de 2016. Recuperado el 7 de agosto de 2015 .
  3. "Clasificación de las mejores soluciones antimalware" . Arstechnica. 15 de diciembre de 2009. Archivado del original el 2 de febrero de 2014. Consultado el 28 de enero de 2014 .
  4. "Enciclopedia de amenazas: software gris genérico" . Trend Micro. Archivado del original el 14 de julio de 2014. Consultado el 27 de noviembre de 2012 .
  5. "Criterios PUP" . Malwarebytes. Archivado del original el 9 de abril de 2016. Consultado el 6 de enero de 2019 .
  6. Mook, Nate (6 de septiembre de 2006). "EarthLink criticada por redirecciones DNS" . betaNews . Archivado del original el 1 de mayo de 2012. Consultado el 9 de mayo de 2012 .
  7. "Mozilla critica duramente a Microsoft por dificultar el cambio a Firefox en Windows 10" . The Verge . Vox Media. 30 de julio de 2015. Archivado del original el 31 de julio de 2015. Consultado el 18 de octubre de 2015 .
  8. "PUA.Astromenda" . Symantec . Archivado del original el 8 de septiembre de 2015. Consultado el 24 de agosto de 2015 .
  9. "Cómo eliminar Astromenda Search de tu navegador" . Lavasoft . Archivado del original el 5 de septiembre de 2015. Consultado el 24 de agosto de 2015 .
  10. "Eliminar Astromenda, Buzzdock y la barra de herramientas de Actualización extendida de su navegador" . norton.com . Archivado del original el 25/09/2015 . Consultado el 24/08/2015 .
  11. "Eliminación de Dregol Search | Guía de eliminación" . Archivado del original el 10 de abril de 2021. Consultado el 22 de marzo de 2016 .
  12. Deshacerse de Babilonia Archivado el 26/10/2012 en Wayback Machine Jay Lee, The Houston Chronicle, 25 de julio de 2012
  13. Leyden, John. "Download.com se disculpa por incluir Nmap con software basura" . www.theregister.com . Archivado del original el 11 de enero de 2023. Consultado el 11 de enero de 2023 .
  14. Una nota de Sean sobre el instalador de Download.com Archivado el 27/07/2012 en Wayback Machine Download.com 7 de diciembre de 2011
  15. "Montiera" . montiera.com . Archivado del original el 3 de diciembre de 2016. Consultado el 13 de enero de 2022 .
  16. "Cómo eliminar Search Protect de Conduit Ltd" . Lavasoft. 1 de junio de 2013. Archivado del original el 10 de septiembre de 2014. Consultado el 12 de octubre de 2013 .
  17. "Integre su software con una barra de herramientas personalizada y comience a generar ingresos" . Conduit Ltd. 2013. Archivado del original el 31 de marzo de 2014. Consultado el 12 de octubre de 2013 .
  18. "Descárgame II: Eliminando los restos de los términos de búsqueda más peligrosos de la web" . Ars Technica . 25 de agosto de 2013. Archivado del original el 1 de octubre de 2013. Consultado el 12 de octubre de 2013 .
  19. "Corrección de BackgroundContainer.dll, archivo sobrante de Conduit Ltd" . Archivo del original el 26 de marzo de 2015. Consultado el 20 de marzo de 2015 .
  20. "Perion completa la adquisición de ClientConnect de Conduit, creando un proveedor líder de soluciones digitales para editores" (Comunicado de prensa). Tel Aviv, Israel; San Francisco. Business Wire. 2 de enero de 2014. Archivado del original el 13 de junio de 2015. Consultado el 7 de junio de 2015 .
  21. "Perion se asocia con Lenovo para crear Lenovo Browser Guard" (Comunicado de prensa). Tel Aviv, Israel; San Francisco. Business Wire. 18 de junio de 2014. Archivado del original el 4 de julio de 2015. Consultado el 7 de junio de 2015 .
  22. "Cómo eliminar Search Protect de Conduit Ltd" . Lavasoft. Archivado del original el 2 de diciembre de 2014. Consultado el 3 de diciembre de 2014 .
  23. "Eliminar istarsurf" . support.kaspersky.com . Kaspersky Lab . Archivado del original el 30 de septiembre de 2013. Consultado el 24 de junio de 2010 .
  24. "Secuestrador de navegador" . nodsrv. 31 de julio de 2023.
  25. "istartsurf.com - secuestro de navegador - página de inicio en todos los navegadores | Endpoint SWAT: Proteja la comunidad de endpoints" . community.broadcom.com . Archivado del original el 11/01/2023 . Consultado el 11/01/2023 .
  26. "Las ofertas de terceros se presentarán solo con proyectos de suscripción voluntaria - Blog de la comunidad de SourceForge" . Blog de la comunidad de SourceForge . 1 de junio de 2015. Archivado del original el 11 de agosto de 2018. Consultado el 16 de agosto de 2018 .
  27. 1 2 Amenazas de Kaspersky — TROJAN.WINLNK.RUNNER
  28. 1 2 3 Troyano:Win32/Startpage.OS
  29. Amenazas de Kaspersky — TROJAN.WINLNK.STARTPAGE
  30. Boletín de seguridad de Kaspersky 2015. Estadísticas generales de 2015 - Securelist
  31. "Eliminar Vosteran" . Cómo eliminarlo. 25/11/2014. Archivado del original el 13/02/2015 . Consultado el 25 de noviembre de 2014 .
  32. "Cómo eliminar Trovi.com y Trovi Search de Mac o Windows" . 7 de septiembre de 2018. Archivado del original el 5 de diciembre de 2022. Consultado el 11 de enero de 2023 .
Obtenido de " https://en.wikipedia.org/w/index.php?title=Browser_hijacking&oldid=1357240759 "