El robo de formularios es un tipo de malware que funciona recuperando las credenciales de autorización e inicio de sesión de un formulario web antes de que se transmita por Internet a un servidor seguro. Esto permite al malware eludir el cifrado HTTPS . Este método es más efectivo que el software de registro de pulsaciones de teclas porque adquiere las credenciales del usuario incluso si se introducen mediante teclado virtual, autocompletado o copiar y pegar. [ 1 ] Posteriormente, puede ordenar la información según sus nombres de variables, como correo electrónico , nombre de cuenta y contraseña . Además, el programa de robo de formularios registra la URL y el título del sitio web del que se obtuvieron los datos. [ 2 ]
Historia
El método fue inventado en 2003 por el desarrollador de una variante de un troyano llamado Downloader.Barbew, que intenta descargar Backdoor.Barbew de Internet y llevarlo al sistema local para su ejecución. Sin embargo, no se popularizó como un tipo de ataque de malware conocido hasta la aparición del infame troyano bancario Zeus en 2007. [ 3 ] Zeus se utilizó para robar información bancaria mediante el registro de pulsaciones de teclas y la captura de formularios mediante un ataque de intermediario en el navegador . Al igual que Zeus, el troyano Barbew se envió inicialmente por correo electrónico a un gran número de personas haciéndose pasar por importantes bancos. [ 4 ] La captura de formularios como método avanzó a través de iteraciones de Zeus que permitieron al módulo no solo detectar los datos del formulario capturados, sino también determinar la utilidad de la información sustraída. En versiones posteriores, el capturador de formularios también tenía acceso al sitio web donde se enviaban los datos reales, lo que hacía que la información confidencial fuera más vulnerable que antes. [ 5 ]
Sucesos conocidos
Un troyano conocido como Tinba ( Tiny Banker Trojan ) fue creado para capturar formularios y es capaz de robar credenciales bancarias en línea; fue descubierto por primera vez en 2012. Otro programa llamado Weyland-Yutani BOT fue el primer software diseñado para atacar la plataforma macOS y puede funcionar en Firefox . Las plantillas de inyección web en Weyland-Yutani BOT eran diferentes de las existentes, como Zeus y SpyEye . [ 6 ]
Otro caso conocido es el de British Airways en septiembre de 2018. En este caso, los servidores de la organización fueron comprometidos directamente. Los atacantes modificaron uno de los archivos JavaScript (biblioteca Modernizr JavaScript, versión 2.6.2) para incluir un script que registraba información personal identificable (PII) y datos de tarjetas de crédito. Este script capturaba la información de pago y la enviaba al servidor del atacante, alojado en el dominio " baways [.]com" con un certificado SSL emitido por la Autoridad de Certificación "Comodo". La aplicación móvil de British Airways también cargaba una página web construida con los mismos componentes CSS y JavaScript que el sitio web principal, incluyendo el script malicioso instalado por Magecart. Por lo tanto, los pagos realizados a través de la aplicación móvil de British Airways también se vieron afectados.
Contramedidas
Debido al reciente aumento del registro de pulsaciones de teclas y la captura de formularios, las empresas de antivirus están añadiendo protección adicional para contrarrestar los esfuerzos de los registradores de pulsaciones de teclas y evitar la recopilación de contraseñas. Estos esfuerzos han adoptado diferentes formas que varían según las empresas de antivirus, como SafePay, el gestor de contraseñas y otros. [ 1 ] Para contrarrestar aún más la captura de formularios, se pueden limitar los privilegios de los usuarios, lo que les impediría instalar objetos auxiliares del navegador (BHO) y otro software de captura de formularios. Los administradores deben crear una lista de servidores maliciosos en sus firewalls . [ 2 ]
También están surgiendo nuevas contramedidas, como el uso de comunicación fuera de banda , para eludir los programas de captura de formularios y los ataques de intermediario en el navegador ; ejemplos de ello son FormL3SS. [ 7 ] Aquellos que eluden la amenaza utilizan un canal de comunicación diferente para enviar los datos confidenciales al servidor de confianza. De este modo, no se introduce información en el dispositivo comprometido. Iniciativas alternativas como Fidelius utilizan hardware adicional para proteger la entrada/salida del dispositivo comprometido o presuntamente comprometido.
Véase también
- Registro de pulsaciones de teclas
- malware
- caballo de Troya
- vulnerabilidades de seguridad web
- Inseguridad informática
- Privacidad en Internet
- Pequeño troyano banquero
Referencias
- 1 2 "Captura de contraseñas en línea y antivirus". Entrada de blog. Servicios de tecnología de la información empresarial, 24 de julio de 2013.
- 1 2 Graham, James, Richard Howard y Ryan Olson. Fundamentos de ciberseguridad. Auerbach Publications, 2011. Impreso.
- ↑
- Shevchenko, Sergei. "Downloader.Berbew." Symantec, 13 de febrero de 2007.
- ↑
- Abrams, Lawrence. "Guía informativa y preguntas frecuentes sobre el ransomware CryptoLocker". Bleeding Computers. 20 de diciembre de 2013.
- ↑
- "Apropiación indebida de formularios". Entrada de blog. Instituto Tecnológico de Rochester, 10 de septiembre de 2011.
- ↑ Kruse, Peter. "Lanzamiento de Crimekit para MacOSX". Archivado el 31 de enero de 2014 en la entrada del blog de Wayback Machine . Servicio Canadiense de Inteligencia de Seguridad, 2 de mayo de 2011.
- ↑ Almasi, Sirvan; Knottenbelt, William (febrero de 2020). «Protegiendo a los usuarios de navegadores comprometidos y programas de captura de formularios» . Taller NDSS sobre mediciones, ataques y defensas para la web . 2020. doi : 10.14722/madweb.2020.23016 . ISBN 978-1-891562-63-1.
- Piratería informática (seguridad informática)
- Tipos de malware
- vulnerabilidades de seguridad web