
Se descubrió un nuevo sistema de dirección de tráfico (TDS por sus siglas en inglés) malicioso, Parrot TDS, que ha infectado varios servidores web que albergan más de 16.500 sitios. Entre las webs afectadas hay páginas de contenido para adultos, sitios personales, de universidades y gubernamentales.
Su apariencia se modifica para mostrar una página de phishing que afirma que el usuario necesita actualizar su navegador.
Cuando un usuario ejecuta el archivo de actualización del navegador que se ofrece, se descarga una herramienta de acceso remoto (RAT), que les brinda a los atacantes acceso completo a las computadoras de las víctimas.
“Los sistemas de dirección de tráfico sirven como puerta de entrada para la entrega de varias campañas maliciosas a través de los sitios infectados”, afirmó Jan Rubin, investigador de malware de Avast, que identificó este problema. “En este momento, se está distribuyendo una campaña maliciosa llamada FakeUpdate (también conocida como SocGholish) a través de Parrot TDS, pero se podrían realizar otras actividades maliciosas en el futuro a través de TDS”.
Los investigadores Jan Rubin y Pavel Novak creen que los atacantes están explotando los servidores web de los sistemas de administración de contenido poco seguros, como los sitios de WordPress y Joomla.
Los criminales entran en acción al momento que se inicia sesión en cuentas con credenciales débiles para así obtener acceso de administrador a los servidores.
“Lo único que tienen en común los sitios es que son sitios de WordPress y, en algunos casos, de Joomla. Por lo tanto, sospechamos que se aprovechan de las credenciales de inicio de sesión débiles para infectar los sitios con código malicioso”, mencionó Pavel Novak, analista de ThreatOps en Avast. Y añadió: “La robustez de Parrot TDS y su gran alcance lo hacen único”.
Parrot TDS permite a los atacantes establecer parámetros para mostrar solo páginas de phishing a víctimas potenciales que cumplen ciertas condiciones, teniendo en cuenta el tipo de navegador de los usuarios, las cookies y el sitio web del que proceden.

De qué se trata la campaña FakeUpdate
La campaña maliciosa FakeUpdate utiliza JavaScript para cambiar la apariencia del sitio y mostrar mensajes de phishing que afirman que el usuario necesita actualizar su navegador.
Al igual que Parrot TDS, FakeUpdate también realiza un escaneo preliminar para recopilar información sobre el visitante del sitio antes de mostrar el mensaje de phishing. Este es un acto de defensa para determinar si mostrar o no el mensaje de phishing, entre otras cosas.
El escaneo verifica qué producto antivirus está en el dispositivo. El archivo que se ofrece como actualización es en realidad una herramienta de acceso remoto llamada NetSupport Manager.
Los ciberdelincuentes detrás de la campaña han configurado la herramienta de tal manera que el usuario tiene muy pocas posibilidades de darse cuenta. Si la víctima ejecuta el archivo, los atacantes obtienen acceso completo a su computadora y pueden cambiar la carga útil entregada a las víctimas en cualquier momento.
Además de la campaña FakeUpdate, los investigadores observaron otros sitios de phishing alojados en los sitios infectados de Parrot TDS, aunque no pueden relacionarlos de manera concluyente con ese sistema de dirección de tráfico.
Cómo pueden los usuarios evitar ser víctimas de phishing:
1. Si el sitio que se visita parece diferente de lo esperado, los visitantes deben abandonar la página y no descargar ningún archivo ni ingresar ningún tipo de información.
2. Asimismo, se deben descargar las actualizaciones directamente desde la configuración del navegador, nunca a través de otros canales.

Cómo pueden los desarrolladores proteger los servidores:
1. Reemplazar todos los archivos JavaScript y PHP en el servidor web con archivos originales.
2. Utilizar la última versión del sistema de administración de contenido o CMS.
3. Emplear las últimas versiones de los complementos instalados.
4. Comprobar si hay tareas que se ejecutan automáticamente en el servidor web.
5. Verificar y configurar credenciales seguras y utilizar credenciales únicas para cada servicio.
6. Chequear las cuentas de administrador en el servidor, asegurándose de que cada una de ellas pertenezca a desarrolladores y tengan contraseñas seguras.
7. Cuando corresponda, configurar el segundo factor de autenticación para todas las cuentas de administrador del servidor web.
8. Utilizar complementos de seguridad disponibles.
9. Analizar todos los archivos en el servidor web con un programa antivirus.
SEGUIR LEYENDO:
Últimas Noticias
EN VIVO: la primera transmisión en directo desde Marte a la Tierra

‘Cuto’ Guadalupe respalda las disculpas que dio Paolo Hurtado a su familia: “Somos humanos y nos equivocamos”

Fuerza Popular denuncia ‘persecución’ contra Keiko Fujimori: “La procesan por temas que no eran ilícitos antes del 2019”

Qué está pasando con la grama de El Campín: Contraloría de Bogotá reveló lo que encontró durante su visita

Taylor Swift en México: fechas, boletos y todo sobre “The Eras Tour 2023”

Producción de petróleo de Colombia creció mientras que la de gas bajó en el mes de abril

Los motivos por los que la nueva película con Bruce Willis en Netflix es un éxito absoluto

El arbitraje argentino en su peor momento

Caso Call Center: así fue la desaparición de los trabajadores en Zapopan y el hallazgo de sus posibles restos

‘El Gran Chef Famosos’: conoce a los posibles participantes de la segunda temporada

Un equipo de ciclismo colombiano es el mejor del mundo en la categoría Continental, según el ranking UCI

Aprende a preparar crema volteada y leche asada en pocos minutos

Trámites de la Cancillería no tienen costo: Ministerio de Relaciones Exteriores explicó el ABC para hacer el proceso sin necesidad de intermediarios

México vs Canadá, por un boleto al Mundial Femenil Sub-20 2024: a qué hora y dónde ver la semifinal

Qué hacían Piqué y Clara Chía en el consulado de Colombia en Barcelona

Ateez, grupo k-pop, enloquece las redes con anuncio de su primer concierto en Colombia

Crisis por Dengue en Piura: casos se disparan y muertes siguen en aumento ante inacción del Minsa en la región

Juan Pablo Varillas vs Hubert Hurkacz EN VIVO HOY: partido por tercera ronda de Roland Garros

Claudia López criticó decisión del Gobierno de suspender licencia del Regiotram de Occidente: “Ustedes están es gobernando, no parando”

Tunden a Sandra Cuevas por lucir chaqueta de 13 mil pesos durante visita a migrantes: “Le da asco tocarlos”
