Articulo de referencia

Descargar.ject

En informática , Download.ject (también conocido como Toofer y Scob ) es un programa malicioso para servidores Microsoft Windows . Cuando se instala en un sitio web no seguro qu...

En informática , Download.ject (también conocido como Toofer y Scob ) es un programa malicioso para servidores Microsoft Windows . Cuando se instala en un sitio web no seguro que se ejecuta en Microsoft Internet Information Services (IIS), agrega código JavaScript malicioso a todas las páginas que sirve el sitio.

Download.ject fue el primer caso documentado en el que los usuarios de Internet Explorer para Windows podían infectar sus ordenadores con malware (una puerta trasera y un registrador de pulsaciones de teclas ) simplemente al visitar una página web. Alcanzó notoriedad durante un ataque generalizado que comenzó el 23 de junio de 2004, cuando infectó numerosos servidores, incluidos varios que alojaban sitios web financieros. Tras este ataque, los consultores de seguridad comenzaron a promover el uso de Opera [ 1 ] o Mozilla Firefox en lugar de IE.

Download.ject no es un virus ni un gusano ; no se propaga por sí solo. Se cree que el ataque del 23 de junio se produjo mediante el escaneo automático de servidores que ejecutan IIS.

Ataque del 23 de junio de 2004

Los hackers instalaron Download.ject en sitios web financieros y corporativos que utilizaban IIS 5.0 en Windows 2000 , aprovechando una vulnerabilidad conocida. (Existía un parche para corregir la vulnerabilidad, pero muchos administradores no lo habían aplicado). El ataque se detectó por primera vez el 23 de junio, aunque algunos investigadores creen que podría haber estado activo desde el 20 de junio.

Download.ject añadía un fragmento de JavaScript a todas las páginas web de los servidores comprometidos. Al visualizar cualquier página de dicho servidor con Internet Explorer (IE) para Windows , se ejecutaba el JavaScript, que descargaba una copia de varios programas de puerta trasera y registro de pulsaciones de teclas desde un servidor ubicado en Rusia y la instalaba en el equipo del usuario, aprovechando dos vulnerabilidades en IE : una con parche disponible y la otra sin él. Estas vulnerabilidades estaban presentes en todas las versiones de IE para Windows, excepto en la versión incluida en Windows XP Service Pack 2, [ 2 ] que en ese momento se encontraba en fase beta.

Tanto las vulnerabilidades del servidor como las del navegador ya habían sido explotadas anteriormente. Sin embargo, este ataque destacó por combinar ambas, por haberse dirigido a sitios web populares (aunque no se publicó una lista de los sitios afectados) y porque, según se informa, la red de sitios comprometidos utilizada en el ataque ascendía a miles, una cifra muy superior a la de cualquier red comprometida anterior.

Microsoft aconsejó a los usuarios cómo eliminar una infección y navegar con la configuración de seguridad al máximo. Los expertos en seguridad también recomendaron desactivar JavaScript, usar un navegador web distinto a Internet Explorer, usar un sistema operativo diferente a Windows o, directamente, no conectarse a Internet.

Este ataque en particular fue neutralizado el 25 de junio cuando se apagó el servidor desde el cual Download.ject instaló una puerta trasera. Microsoft publicó un parche para Windows 2000, 2003 y XP el 2 de julio.

Aunque no se trató de un ataque de gran magnitud en comparación con los gusanos informáticos de la época, el hecho de que casi todas las instalaciones existentes de Internet Explorer ( el 95 % de los navegadores web en uso en aquel entonces ) fueran vulnerables, y que este fuera el último de una serie de fallos en IE que dejaban vulnerable el sistema operativo subyacente, provocó una notable ola de preocupación en la prensa. Incluso algunos medios especializados en negocios comenzaron a aconsejar a los usuarios que cambiaran a otros navegadores, a pesar de que la versión preliminar de Windows XP SP2 era invulnerable al ataque.

Véase también

Referencias

  1. Brenner, Bill (4 de octubre de 2004). "Schneier: Microsoft todavía tiene trabajo por hacer" . Schneier sobre seguridad . Archivado del original el 10 de octubre de 2004. Consultado el 8 de enero de 2007 .
  2. "Cambios en la funcionalidad de Microsoft Windows XP Service Pack 2: Seguridad de navegación mejorada" . Microsoft . 22 de marzo de 2004. Archivado del original el 30 de abril de 2004.

Información técnica

  • Vulnerabilidades del servidor web IIS 5 (CERT, 24 de junio de 2004)
  • Sitios web comprometidos infectan a los usuarios de Internet (SANS Internet Storm Center, 25 de junio de 2004)
  • Análisis del troyano Berbew/Webber/Padodor (Grupo de Inteligencia de Amenazas de LURHQ, 25 de junio de 2004) : análisis del programa de puerta trasera instalado en los ordenadores de los usuarios.
  • Lo que debes saber sobre Download.Ject (Microsoft, 24 de junio de 2004)
  • Declaración de Microsoft sobre el problema de seguridad del código malicioso Download.Ject (Microsoft, 26 de junio de 2004)
  • Boletín de seguridad de Microsoft MS04-011: Actualización de seguridad para Microsoft Windows (835732) (Microsoft, 13 de abril de 2004) parche para una vulnerabilidad del servidor
  • Vulnerabilidad en el procesamiento de URL MHTML (Vulnerabilidades y exposiciones comunes, 5 de abril de 2004) : la falla de IE para la cual había un parche disponible en ese momento.
  • Explotación de la vulnerabilidad de zona cruzada de Internet Explorer (Internet Security Systems, 25 de junio de 2004) : el fallo de IE para el que no había ningún parche disponible en ese momento.
  • Cómo deshabilitar el objeto ADODB.Stream de Internet Explorer (artículo 870669 de la Base de conocimientos de Microsoft) : el parche para la segunda vulnerabilidad de IE.

Cobertura de prensa

  • El sitio web de CFCU infecta las computadoras de los clientes de Ithaca (Mark H. Anbinder, 14850 Today, 24 de junio de 2004)
  • Expertos estudian los ataques informáticos (Associated Press, 24 de junio de 2004)
  • Investigadores alertan sobre sitios web infecciosos (Robert Lemos, ZDNet, 24 de junio de 2004).
  • Se frena el ataque de virus a un sitio web (Robert Lemos, CNet, 25 de junio de 2004)
  • Disminuye la frecuencia de los ciberataques (George V. Hulme, Information Week , 25 de junio de 2004)
  • Virus diseñado para robar datos de usuarios de Windows: cientos de sitios web en el punto de mira (Brian Krebs, Washington Post , 26 de junio de 2004, página A01)
  • Un fallo en Internet Explorer podría beneficiar a los navegadores rivales (Robert Lemos y Paul Festa, CNet, 28 de junio de 2004).
  • ¿En qué consiste el nuevo fallo de Internet Explorer? (Stephen H. Wildstrom, Business Week , 29 de junio de 2004)
  • Internet Explorer es demasiado arriesgado (Stephen H. Wildstrom, Business Week , 29 de junio de 2004)
  • ¿Han vuelto las guerras de navegadores?: Cómo Firefox de Mozilla supera a Internet Explorer (Paul Boutin, MSN Slate , 30 de junio de 2004)
  • Bruce Schneier: Microsoft todavía tiene trabajo por hacer. Archivado el 20 de agosto de 2006 en Wayback Machine (Bill Brenner, SearchSecurity.com, 4 de octubre de 2004).
Obtenido de " https://en.wikipedia.org/w/index.php?title=Download.ject&oldid=1343695392 "