Hace 3 años | Por --640028-- a bleepingcomputer.com
Publicado hace 3 años por --640028-- a bleepingcomputer.com

Cuando un usuario visita eBay.com un script se ejecuta para detectar herramientas de acceso remoto y soporte remoto.

Comentarios

parrita710

#1 Al principio pensé que escaneaba los puertos de tu router no los de tu máquina. Es mucho mas grave de lo que da a entender el título y la entradilla.

sorrillo

#2 Si quisieran escanear los puertos del router posiblemente podrían hacerlo con la misma facilidad. No entiendo que te tranquilice el hecho que no lo intenten cuando lo que debería ser preocupante es que puedan hacerlo si quieren.

Y de nuevo el problema no es Ebay, que intenten lo que quieran, el problema es que lo consigan.

sorrillo

#4 Escanear los puertos de tu router lo puede hacer cualquiera incluso sin saber tu ip.

Sí, vale, no te entendí. Desde fuera hacia dentro sí. Me refería desde el propio navegador local, utilizarlo para escanear puertos en la pata de la LAN del router.

ny80

#4 #5 Ciertamente, una página remota no debería poder acceder a localhost, que es lo que hace eBay, intentar cargar de diferentes puertos desde localhost, como aquí se ve. Esto me parece un problema de seguridad del navegador.

p

#37 ¿A mi no me sale ninguna petición al localhost? ¿Has hecho algo especial? Tengo mil bloqueadores de todo tipo... así que lo mismo alguno lo está capando.

Edito: Vale, he entrado con un navegador limpio en modo oculto y ahora si que me salen las peticiones, flipado me hallo :o
Edito2: No me salían en el primer navegador porque tengo capados los websockets

Avantasia

#38 como se hizo con los cryptominers en js, esto acabarán bloqueandolo o los navegadores o los antivirus si se abusa de ello

anv

#38 Un caso que conozco: disparar una llamada desde el softphone instalado en el pc local desde un click en una página web.

Haces click y tu pc hace una llamada.

eltoloco

#46 no, no es que te hayas expresado mal, es que no entiendes bien el concepto, como me temía. Y no te culpo, entender lo que está ocurriendo no es tan fácil incluso para alguien con una buena base de informática, aunque tampoco es tan complicado si te lo explican de una forma sencilla. Lo voy a intentar..

Lo que le permite escanear los puertos a eBay no es ninguna tecnología nueva ni mucho menos, lo que hace el script es simplemente hacer peticiones a localhost a determinados puertos. Es exactamente lo mismo que si tú intentas entrar a localhost manualmente, por ejemplo con estos enlace:

http://localhost/ o http://127.0.0.1/

Esto hace una petición al puerto web por defecto, que es el 80. Pero se puede cambiar el puerto añadiéndolo al final de la URL, por ejemplo para hacer la petición al puerto 3389 se haría así:

http://localhost:3389/ o http://127.0.0.1:3389/

Y por último para saber si hay algún servicio activo en ese puerto es tan sencillo como leer la respuesta de la petición, si la respuesta es cualquier cosa distinta a una conexión rechazada, significa que el puerto está abierto, y si además recibes una respuesta Ok (200) significa que hay un servicio activo en ella y seguramente sea posible identificarlo, aunque en muchos casos basta con saber que está activo y solo por el número de puerto ya puede deducir el servicio. Por ejemplo el 3389 es el puerto del servicio de Escritorio Remoto en máquinas con Windows.

La utilización de JS para hacer peticiones a urls externas es totalmente común y no se puede bloquear así como así, ni quiera se pueden bloquear las peticiones a localhost porque como ya te he dicho puede que tengan un uso legítimo, #44 nos acaba de poner un ejemplo. El problema es que eBay lo hace de forma discriminada abusando claramente de ello, pero no es tan sencillo como bloquear todas las peticiones a localhost, porque te puedes cargar muchas cosas.

Y por último uBlock no bloquea Javascript ni mucho menos, uBlock bloquea la publicidad, que no tiene absolutamente nada que ver. El plugin de navegador que sirve para bloquear JS es noScript, y no lo bloquea todo, sino script determinados que están en una lista negra, como los de compartir en Facebook o Google Analytics, si lo bloquease todo dejarían de funcionar el 100% de las webs.

D

#51 Mmmm.

Entiendo que que esta práctica empezó con la idea de la empresa que comenté en #6. Pero no voy a ir de experto porque no lo soy. Me voy a re-mirar lo que creía saber sobre el tema.

no es tan sencillo como bloquear todas las peticiones a localhost, porque te puedes cargar muchas cosas.
En eso estoy de acuerdo. Ahora mismo estoy experimentando. https://www.privacy-handbuch.de/handbuch_21g.htm

anv

#51 El problema es que eBay lo hace de forma discriminada abusando claramente de ello

Bueno, es un poco relativo. Ebay está consultando una información sobre tu equipo. Criticar que usen esto es como criticar que usen cookies o que miren la versión de tu navegador. Una más de las muchas cosas que pueden ver y lo más probable es que lo hagan como medida de seguridad para detectar malware que pueda robar información. Hay que recordar que en ebay se mueve dinero y los fraudes están a la orden del día y es lógico que, dentro de lo que se puede hacer sin explotar errores o cosas así, hagan lo que puedan.

De todas formas más que el escaneo de puertos me preocupa que un navegador pueda acceder a cosas de la red local. ¿Puede acceder al router por ejemplo? Porque muchos tienen problemas de seguridad de fábrica que no son explotables desde internet pero sí desde la red interna.

eltoloco

#54 desde Javascript se pueden hacer peticiones a cualquiera de las IPs locales, por ejemplo 192.168.0.50, y obtener una respuesta. De nuevo si hay un servicio que acepte peticiones responderá, y sino no. El router no es distinto, y si haces una petición a su IP, supongamos 192.168.0.1, este puede rechazarlas o responderlas en función del puerto a la que la hagas. Esto es totalmente normal, y de hecho es el método por el cual se accede a la interfaz web de configuración de todos los routers para, por ejemplo, cambiar la contraseña del Wifi:

http://192.168.0.1/

Otro tema muy distinto es que desde Javascript puedas averiguar la IP del router o incluso del mismo PC en el que se está ejecutando, esto no es posible según tengo entendido. Y haciendo una búsqueda rápida en Google parece que se confirma:

https://stackoverflow.com/a/32841043/710274

Si quieres evitar que un script intente acceder a tu router, es tan sencillo como cambiar la puerta de enlace a una IP distinta. Claro que siempre cabe la posibilidad de que el script comprueba las 256 IPs distintas (192.168.0.x), pero ya es mucho menos probable.

Pero vamos, que aunque el script consiga saber la IP del router, no es tan sencillo entrar en él. Para empezar porque hay miles de modelos distintos, cada uno con su interfaz web programada de forma diferente, y después porque la interfaz web tiene que permitir acceso remoto y para ello tendrán que averiguar la contraseña o usar un fallo de seguridad. Como puedes suponer, el esfuerzo es tal que tendría que ser un ataque prácticamente dirigido a ti, y conociendo perfectamente la infraestructura de red, por lo que no hay de que preocuparse.

anv

#58 Pero vamos, que aunque el script consiga saber la IP del router, no es tan sencillo entrar en él.

La gran mayoría de los routers hogareños tienen 192.168.1.1. Y sobre entrar en él... justamente lo que me preocupa es que muchísimos traen vulnerabilidades tontísimas de fábrica. Cosas como que puedes hacer un POST directamente a una URL y escribir sin que te pida clave si sabes cuál es la URL correcta. O puedes mandarlos resetear saltando la autenticación y cosas así. En principio parece sólo molesto pero un ataque usual es el cambiar el DNS.

No es para correr en círculos gritando pero es un tema a tener en cuenta...

eltoloco

#61 en realidad la mayoría de routers por defecto usan la IP 192.168.0.1, los que usan la 192.168.1.1 son minoría, al menos en base a mi experiencia. Aunque a efectos prácticas es exactamente lo mismo.

Respecto a poder hacer peticiones POST sin estar autentificado, no niego que pueda haber algún router que tenga una seguridad tan pésima como eso, pero sin duda no es generalizado ni mucho menos.

Respecto a resetear las opciones por defecto de nuevo sin estar autentificado, también dudo de que sea generalizado, pero en cualquier caso eso no es un problema siempre y cuando no usen un usuario y contraseña genéricos, lo cual era común en la era del ADSL (Típico admin/admin o admin/1234), pero desde que hay fibra (Hace 10 años o más) todos los que he tenido tienen una contraseña distinta la cual viene en una pegatina pegada debajo, en la que también se incluye la contraseña de la red Wifi, y ambas son alfanuméricas y de 8 o 12 caracteres como mínimo, vamos, prácticamente imposibles de romper por fuerza bruta.

anv

#64 El problema suele ser que incluso si hay 1000 routers en el mercado y sólo uno tiene una vulnerabilidad de esas, bien podría ser que todos los clientes de un operador que se hayan dado de alta en los últimos meses tengan justo ese modelo con problemas.

Recuerdo que una vez con un amigo encontramos un problema de esos. Routers que venían con el acceso desde internet habilitado y se podía acceder a cambiar la clave sin saber la clave vieja. Y era el router instalaba un operador a todos sus nuevos clientes en ese tiempo. Mi amigo proponía que hiciéramos un script que probara IPS al azar del rango que usaba ese operador en la provincia y le descinfiguraramos cientos de miles de routers. Yo ya pasé mi época de hacer maldades solo por el gusto de hacerlas... a demás no presentaba ningún reto hacelo. Pero habría sido fácil.

p

#51 Hace años que no uso Noscript y la última vez que lo utilicé si bloqueaba todo el JS, muchas webs no funcionan y si que tienes que ir dandoles permiso. Ya hace años que me pasé a uMatrix y está a años luz de lo que yo recuerdo de Noscript.

eltoloco

#56 la verdad que apenas lo he usado una o dos veces y acabé desinstalándolo, pero me suena que solo bloqueaba determinados scripts, imagino que los cargados desde URLs externas, aunque lo desconozco.

D

#45 Enviar una noticia implica leérsela, pero no estar completamente de acuerdo con ella. He leído de otras partes y he comentado. Que la intención es por seguridad ya lo he dicho yo.

#38 Probablemente me expresé bastante mal. Evidentemente sé que casi cada web ejecuta Javascript. Yo lo tengo bloqueado con uBlock y solo se lo permito a algunas páginas en una lista blanca.

Me refería a la ejecución de JS en el contexto de la noticia, que es una tecnología muy concreta para escanear los puertos. Lo que a mí no me queda claro es quién permite esta tecnología de escanear tus puertos sin consentimiento.

kumo

#6 Por ahí le leí a uno en un foro que son los usuarios de Windows y Mac los afectados. No lo puedo asegurar, pero parece que Linux no permite ese escaneo. Sería cuestión de hacer pruebas.

No te has leído tu propio envío? lol lol

Alguien se ha leído la noticia para entender de dónde viene esto y que lo que se quiere evitar es el fraude? Mejor o peor implementado, OK, pero no hay oscuros motivos detrás.

D

#1 y que simplemente escanear un puerto se considere un problema de seguridad, es un problema de seguridad del proceso que los abre

p

#8 el concepto seguridad es muy amplio, no abarca únicamente exploits y cifrado, que imagino que es la vision en la que estabas pensando.

Te pongo un ejemplo, tu estas corriendo bittorrent (software legitimo) pero una pagina web es capaz de escanear tu maquina local, ya que desde fuera con el router haciendo NAT en situaciones normales no se podría. Hay algún problema? sí, se esta produciendo un filtrado de información del usuario. Por poner un ejemplo claro, pueden saber "este tio usa bittorrent, tiene un servidor de FTP,..". Es culpa de bittorrent por estar abierto? No, si se filtra esa información porque tu navegador se lo ha permitido al acceder a una página (ahí esta el agujero de verdad).

r

#1 Que "pueda" hacerlo, sí. Que lo "haga" es un problema de ebay cagándose en el usuario, la privacidad, la moral, etc...

parrita710

#7 Se han quedado muy atrás de otros portales como Etsy y eso que en su momento era la referencia.
Gestionar los anuncios es un puto caos en eBay.
CC: #13

KoLoRo

#12 conoces alternativa decente a Etsy? Ha cambiado mucho y me parece una sobrada... El otro día 15€ de comision en un artículo de 80€

parrita710

#17 Que raro a mi como vendedor no me salen tan altas las tarifas los gastos que tengo son aprox un 10% de mis ingresos incluyendo los anuncios.
Pero si te enteras de una cuentame que me interesa

KoLoRo

#18 es por la mierda del sistema nuevo de anuncios externos.... Que no puedes saber si es cierto o no. Un sablazo.

Estoy buscando... Por que por lo menos tener más opciones en otros sitios, aun que parecen un monopolio.

parrita710

#20 Yo tengo desactivado los etsy ads, es una estafa. Pero en una venta de 200€ que hice me cobraron 8€ de comisión. Y por las ventas offsite solo he tenido 2 de momento antes de que empezaran a cobrar comisiones pero me amrca que para ventas de 30€ la comisión son ~2€.

KoLoRo

#24 poco es 8€, muy poco... Adjunto imagen.

Es un atraco... Muy gordo

parrita710

#25 Si tengo una venta offsite te daré mas información ahora mismo solo tengo esto en Etsy.

KoLoRo

#27 A mi esto

Gracias a Publicidad offsite, has vendido 105,00 €.
Pagaste 15,75 € en tarifas por publicidad sobre estas ventas.


Ya veremos, por que tengo que quitarlo. Aunque compensa un poco la venta pero es un atraco.

parrita710

#29 https://help.etsy.com/hc/es/articles/360000338367?segment=selling#h_b00b1a27-632b-4c8f-b2ec-ea463b889c38
Al parecer depende de cuanto vendas. Y sí tienes razón en la sección de publicidad offsite pone esto Solo pagas una tarifa por publicidad del 15 % cuando haces una venta a partir de estos anuncios.
Y la verdad es que es un atraco. Aunque al menos es gratis si no vendes.

kwisatz_haderach

#17 una compañera que es experta a nivel europeo en econmerce, me comentó que Etsy sigue siendo interesante en el segmento de artesanía y cosas frikis, pero que tengas tú propia página de venta en tu dominio (usando un servicio dedicado tipo eshop), por qué mucha gente usa Etsy para encontrar cosas que luego intenta buscar fuera más barata y así encuentra tu página de venta.

KoLoRo

#49 Gracias por la info, estoy montando mi tienda actualmente, aun que cuesta ya que no se Diseño Web y eso de que quede esteticamente bien.... choff, solo se montar la tienda y configurarla.

Etsy esta muy bien, actualmente tengo un nivel de ventas decentes, lo que pasa es que es un clavazo el tema de las comisiones y duele...

dmeijide

#50 ¿Cómo estás montando la web? ¿Con algún CMS? Puedo ayudarte con el diseño si quieres.

KoLoRo

#59 Wordpress, con Woocommerce, el problema es que mis productos, la imagen es Muy horizontal y estéticamente......... no me gusta como queda. he probado 10 temas etc... y eso, llevo 2 años para hacerla, no te creas lol

dmeijide

#60 Bueno, eso es que eres detallista.... lol lol lol y demuestra que tampooco tienes mucha prisa.

En WooCommmerce puedes cambiar el ratio de las thumbnails de tus productos desde la opción Customize / Personalizar. Te sale la barra lateral, le das a WooCommerce y ahí tienes varias opciones para cambiar la ratio y el tamaño para que recorte las imágenes de los productos.

KoLoRo

#62 El problema no es detallista como tal, es que no se como hacer que se vea bien la pagina...

Realmente es muy sencilla, productos todos iguales (excepto la parte frontal) al que eliges el tamaño y listo! no tiene más.

El problema es el diseño en general, no se como hacer que quede "chula", pregunte en su día por un presupuesto, para que se metieran en la parte de diseño y me pasaban casi 1200€.

Vale que la tienda puede llegar a tener casi 5000 artículos, pero yo me encargo de eso, tengo ya las imágenes, excel de importación etc...

El problema es que nunca queda bien la jodía... si se ve bien en PC; queda mal en Móvil, si arreglo el movil en PC queda algo rara por los tamaños.

Así que así ando... no es que no tenga prisa, es que tengo rachas... de va, ahora! y al final termino desquiciado y como Etsy funciona, pos no me complico mucho... la verdad, aun que se que sería un plus... ya que llegue a enlazarla con Instagram, pero claro... ves la pagina y te tira para atras.

D

#13 A mi en Wallapop, sólo me escriben para ofrecerme (directamente, sin saludo ni rodeos), un 50% menos de lo que pido por los artículos que he tenido a la venta, normalmente, con faltas de ortografía dignas de un niño de 8 años.

Edito: En Vibbo me he encontrado gente más seria, y en milanuncios nunca he intentado comprar ni vender nada, ya que la redacción de muchos anuncios parece que la hace un cani desde un polígono.

sotanez

#42 Mi experiencia personal es que depende más de si lo que vendes es genérico o más especializado, no de la página. Por ejemplo, he vendido instrumentos musicales y material relacionado en Wallapop, y una moto y equipación en milanuncios, y sin problemas. Ahora, te pones a vender un tostador y te hacen ofertas de 2 euros...

parrita710

#35 Si que me lo he leído. Se dedican a escanear que puertos tienes abiertos en tu pc, no en tu router que tienes expuesto a la red. No necesitan saber que puertos está aceptando el firewall de mi pc para absolutamente nada y aun así los comprueban.

El que no se ha leído el meneo o no lo ha entendido eres tu.

parrita710

#33 No. Están invadiendo tu red sin siquiera preguntar antes. Además recolectando datos que no necesitan para nada. Repito es como si al entrar en una tienda te quitan la cartera y se apuntan tu número de la seguridad social.

D

#34 No hablamos del mismo caso, al parecer. Invadiendo tu red? recolectando datos que no necesitan? de donde has sacado esto? del articulo no.... lo has leido?

TontoElQueMenea

Acabo de hacer la prueba y no

f

#9 ¿no se hunden pronto del todo?

D

Por desgracia esto no es nuevo... Y a saber que harán otras páginas más underground...
https://forum.ultravnc.net/viewtopic.php?f=7&t=33509

Noscript es tu amigo! Y si alguna página tiene demasiados scripts, pasando de ella.

D

E-bay antes molaba, que ha pasado para que este tan desprestigida?

p

#11 Coincido bastante con #14 . Desde mi punto de vista, antes no tenía competencia y ahora sí (y en cada país una competencia más concentrada en algún servicio especifico (aquí por ejemplo Wallapop).
Creo que tampoco han protegido mucho el producto, y están permitiendo que los usuarios lo pervientan.
No se ha adaptado a los tiempos actuales, ni en usabilidad, ni en imagen. Por la razón que sea, me recuerda a los tiempos de Geocities con HTML4

kwisatz_haderach

#11 yo sigo usándolo mucho, porque desde Canarias es difícil conseguir cosas. Amazon casi no vende a Canarias y en eBay desde tiendas inglesas, alemanas y símil, puedo conseguir repuestos y cosas que me sería imposible conseguir (desde península ya casi nadie envía a Canarias si no es un pedido de 500€>

r

joder, con 2 cojones... escanéando puertos del usuario con la excusa de la "seguridad"... Apple con lo de siri y demás, Google, Amazon, etc... , y, claro, así es como Windows 10 es un puto colector de información... y nadie se queja y ahí sigue...

Ramsay_Bolton

Esto pasaba hace mucho en el irc hispano, te escaneaban,yo que tenía un firewall siempre me saltaban alertan.

D

#0 Y todos los bancos ponen camaras de video en los cajeros, y te graban cuando entras a operar con ellos (aunque te magrees con tu novia mientras tanto), que lo sepas... y no es por tu cara bonita (ni la de ella), es para protegerse de eventuales reclamaciones tuyas.

Que ebay compruebe que en las transacciones que se realicen a traves suyo (de su plataforma) no incluyan "intermediarios" fantasmas haciendo compras fraudulentas usando cuentas de usuarios legitimos desde el mismo equipo del usuario "violado" no me parece esxcesivo en el mundo en que vivimos.

Es como que te cacheen y/o te hagan pasar por un detector de metales y tus objetos por ratos X.

parrita710

#23 Pues hombre, esto es mas o menos equivalente a que al entrar al Mercadona el de seguridad te quite la cartera y mire que todo lo que llevas encima es tuyo.

D

#28 Esto es mas o menos equivalente? seguro?

D

#32 #28 Yo diria que es equivalente a ir a Mercadona y que el de seguridad compruebe tu temperatura con un escanner aereo y te pregunte si has tenido tos, antes de entrar al centro en tiempos de Pandemia...

D

Hostia! Ebay! Ni me acordaba de esta tienda online. Aun existe jajaja

EsePibe

Me pregunto si seguirá funcionando eso de abrir un puerto con /etc/services para que cuando alguien se conecte reciba todo el "/etc/random"

d

Ai que plastas que sois en serio. Relajaos un poquito anda

PacoJones

#15 ¿Con quién estás hablando?

ferrisbueller

#15 Paja y a la cama, que esto es para mayores.