Hace 7 años | Por pir_pi a genbeta.com
Publicado hace 7 años por pir_pi a genbeta.com

...En concreto se trata de un problema que afecta tanto a la red social de Facebook como a la comunidad de contactos profesionales LinkedIn y que está siendo explotado por los ciberdelincuentes para tratar de infectarnos del ransomware Locky partiendo de una imagen...

Comentarios

prejudice

#13 No subestimes al usuario medio. Hay mucha gente que le da a todo a aceptar sin leer

D

#14 Creo que a eso se refiere con "inútil", al usuario medio que le da a todo aceptar sin leer.
O al que configura su firewall para que no le saque las ventanas de alarma y acepte todo.

Aokromes

#13 desde que en cierto foro muy conocido recomiendan a todo el mundo que tiene problemas con sus ordenadores desactivar windows update....

D

#13 Mención especial al que lo ejecute desde un PC del trabajo... roll

D

#20 Hombre, no vas a descargar virus en tu casa.

D

#13 Yo, toco madera pero esto esta hecho para kamikazes informaticos (conozco a mucha gente que instala y ejecuta muchas cosas sin saber que coño es)

D

#13 Cierto, la estupidez del usuario es absoluta.
Como esas chicas incautas que van andando solas de noche por la calle.
O los paletos que no tienen puerta acorazada en sus viviendas.
O los también estúpidos que no llevan la cartera escondida en los calzoncillos cuando atraviesan la Puerta del Sol.

En lo que sí estamos de acuerdo es en que hay mucho inútil.

Thelion

#41 Hoy en día se confunde la prudencia con la manía persecutoria. Está muy de moda, si.

Aokromes

#41 No, esto es como tener sexo sin condon con un infectado con vih y preguntarse como has pillado el sida.

D

#65 los delincuentes son los culpables de la comisión de un delito, no las víctimas, por muy imprudentes que estas sean.
Un virus no tiene responsabilidad penal alguna.

Lo que ocurre es que los hackers siguen teniendo un halo de prestigio en ciertos sectores de la población. No pasa nada, hace 30 años también en Bélgica los grupos como ETA tenía su halo de romanticismo y los belgas ya han cambiado de opinión.
Dentro de unos años quizá algún avión con vuestros seres queridos (ojalá me equivoque) estallará por los aires víctima de un hackeo, y entonces los hackers ya serán los malos, por muy inteligentes que nos parezcan.

elzahr

#13 Un error en el nivel 8 OSI, vamos. https://en.wikipedia.org/wiki/Layer_8

R

#13 Tienes que comprender que los usuarios de ordenador y sobre todo de smartphone no tienen que ser usuarios con conocimiento, muchos han pasado del papel al ordenador a edad avanzada.

No me parece bien llamar "inutiles" a personas de 60 años que se esfuerzan porque quieren usar un ordenador o un movil pero no tiene habilidad para comprender todo lo que ocurre y tienen que decidir pulsar el botón o no

D

#13 El problema como siempre son los usuarios, la noticia me parece sensacionalista, pero al menos se da el tema a conocer.

Eso sí, recuerdo un caso curioso de un usuario de meneame que parecía tener algún conocimiento de permisos y ordenadores por otros comentarios pero que una vez soltó algo de que un programa le instaló un malware "a pesar de que no lo había instalado". Ahora bien, ese "no lo había instalado" era hacer doble click en el ejecutable, y cuando te pregunta si instalar el programa darle a cancelar...

Por si acaso alguien se pierde, lo explico, una vez ejecutas un programa en gran medida quedas a merced de lo que quiera hacer ese programa. Si te pregunta si instalar o no, es más bien una cortesía que los programas legitimos siguen, pero un programa ilegitimo puede preguntarte para hacer lo que le salga de los huevos.

D

#36 Si.

kikuyo

No sabía que los SVG pueden llevar código ejecutable embebido… https://www.quora.com/What-are-the-least-known-usages-of-SVG

borteixo

#8 tienes toda la ransom

Bola_player

#39 Para animarlo dentro del propio archivo si tener javascript externo por ejemplo... Ya, una chorrada seguridad/funcionalidad. Se acabará eliminando.

m

#42: Si, pero permitir la ejecución de JS hasta el punto de tomar ficheros del usuario... que no me parece tan difícil implementar una capa que a ciertos scripts se les impida de cualquier forma el acceso a los ficheros del ordenador, es decir, si es una animación, que sólo puedan tocar el propio fichero SVG.

Bola_player

#59 Totalmente de acuerdo, yo creo que lo habilitaron y luego ya se verá lol lol

D

#69 ¿Qué podría ir mal?

capitan__nemo

#57 Loco.
Pero tambien tienes razón.
Impacto y dimensión del impacto de cada acción.
Atomicidad de la cadena de acontecimientos y commits

D

Difruten de lo likeado.

r

#17 yie ar kung fu. Aunque bomb jack era una pasada.

Jakeukalane

#31 voy a echar una partida en el ordenador para recordar viejos tiempos.

D

#31 ¡Aún lo tengo, con la caja y todo!

sieteymedio

#48 Yo lo tengo ahí ocupando espacio en un armario de casa de mis padres

Nova6K0

Noscript + Privacy Badger+ uBlock Origin y no me enterado de la imagen ni del vínculo invisible, símplemente porque ni aparece...

Salu2

D

#3 Mac y tampoco me he enterado.

Jakeukalane

#16 calla, tu tendrías que estar jugando al bomb jack.

armando.s.segura

#17 Gran juego, pero yo prefiero el manic miner.

Jakeukalane

#27 años llevaba pensando en ese juego sin saber su nombre. Pero la cuestión es, si tienes un Amstrad no lo tires! A mi me lo tiraron mis padres solo porque se le estropeó la disquetera cry

n

#16 Yo tengo el 464 pero me he debido infectar porque lo veo todo verde

D

#16 Telepatía, y tampoco me he enterado.

MORT100

#16 Windows 7 sin antivirus, anti-spyware ni anti-pollas y tampoco me he enterado.

KiKiLLo

#4 Pues siento mucho contradecirte porque, para mi sorpresa también, el viernes pasado conocí un caso de 5 macs infectados con este virus. Suerte que tenía los documentos en dropbox y le restauraron una copia anterior.

D

#21 la comparación es absurda.

No es como usar preservativo poniemdo noscript, es como usar la abstinencia Católica para prevenir ets y embarazos.

Si nos ponemos así tendremos que navegar por.consola con el Unix porque un puto sysadmim crea que es cool.

ailian

#33 No. La "abstinencia católica" sería no usar nunca internet.

D

#46 O usarlo en redes pedófilas.

D

#33 No estoy de acuerdo, en parte, y digo en parte porque usar noscript no es para cualquier usuario. Hay mucha gente que parece que es informática o que cacharea con cómo funcionan ordenadores pero no todos son así, ni a todos les interesa, así como quizás yo tenga algunos conocimientos de informática pero me la suda lo que pasa dentro de mi coche, ya lo llevo al taller y que se apañen allí. No todos vamos a saber de todo.

Y otra vez, digo en parte, porque tu ejemplo es totalmente extremo, yo uso noscript y la mayoría de sitios funcionan perfectamente. Solo en pocos sitios de confianza tengo scripts activados, eso sí, si alguien usa facebook probablemente lo desactive noscript y otros complementos en ese sitio.

Jakeukalane

#10 luego tb está algo que puedes hacer en tu windows: irte a opciones de carpeta y darle a Ver -> mostrar siempre extensiones de archivo.

Nova6K0

#10 No me creo superior a nadie símplemente sé usar unas herramientas o complementos para mi navegador, para paliar las pifiadas que meten otros. Básicamente porque si no hubiese vulnerabilidades los expertos en seguridad/hackers no tendrían porqué repararlas y los crackers o black-hat hackers no podrían daña un sistema o robar datos de él.

#43 NoScript sí bloquea scripts SVG. Todo lo que sea javascript lo bloquea. Como perfectamente dice en su comentario #19 ailian, aparece bloqueado.

Salu2

D

#45 Y crees que tus complementos tienen menos vulnerabilidades porque los hacen seres de luz.

Jakeukalane

#53 parece que te falla la comprensión. Noscript se actualiza a menudo por lo que no es la única protección. Ahora si tienes noscript ublock y privacy badget (este ultimo dudo que haga algo contra exploits pero siempre es bueno bloquear cosas innecesarias) pues es mucha mas segura tu navegación y justamente Navegas de verdad. Con toda la publicidad que vosotros tenéis que soportar estáis navegando entre basura. Es como vivir en un estercolero desnudo o vivir en una casa. Obviamente tb puedes pillar un infección en tu casa pero digamos que no es igual de probable que en el estercolero.

Pero bueno tb hay que agradecer vuestro pasotismo. Vosotros pagais internet para que otros lo podamos usar sin preocupaciones.

Nova6K0

#53 No, símplemente que tengo más protección, en principio que los que no los usan. Es más ahora mismo estoy testeando la versión de desarrollo de NoScript, unido a que soy betatester de Mozilla (somos unos cuantos), como ya dijera. Envío cualquier problema o fallo, para que lo arreglen y así no aparezca en la versión final y sea menos vulnerable la susodicha.

No hay nada infalible, aunque tengo que reconocer que Giorgio Maone, creador de NoScript, es una persona que hace un gran esfuerzo por corregir los fallos en un tiempo más que aceptable (a veces horas).

Salu2

D

#10 Es posible pero al final tiene mucho que ver con mejorar la probabilidad de ser vulnerable. Si navegas por sitios de confianza lo normal es que aceptes la ejecución de scripts, así que igual no es tan relevante que tengas o no noscript.

ailian

#3 De hecho sí aparece, bloqueado por NoScript.

Ya me parecía raro que hubiesen esas cosas por ahí insertadas, no me sonaba que estuvieran antes.

Pilfer

#3 yo uso noscript, cookie monster y adblock plus pero realmente la mejor protección es no usar Facebook, asi tb me ahorro los jpg motivadores jejejeje

D

#23 Y las putas fotos de bebés con estrellitas y mensajes "monos". Y las malditas cadenas de "ayuda este pobre niño con parálisis de esfínter haciendo click".

D

#3 usa no navegador+ no Internet.

snowdenknows

#3 ninguno de esos bloquea scripts en svg por lo que podrías srr infectado igual

D

#3 no Facebook y te despreocupas de las noticias negativas de casa semana sobre esa porquería

U5u4r10

#3 Enhorabuena

s

Y qué vulnerabilidad de feisbuk es esta?
O de svg?
SVG es un xml que permite ejecutar scripts en un intérprete. Nada tiene que ver svg con descargarse un archivo y ejecutarlo.
Además, los navegadores actuales muestran svg sin problemas.

Respecto a lo de desactivar javascript e impedir comunicaciones asíncronas para dificultar enormemente la navegación me parece ridículo. Un sistema operativo serio y un mínimo de atención y prácticamente ninguna web te va a perjudicar seriamente.

D

#25 exactamente.

capitan__nemo

¿Es una vulnerabilidad de facebook o lindedin o de los navegadores webs y sistemas operativos que utilizan los usuarios para navegar por las webs de facebook o linkedin?

Da la casualidad de que linkedin fue comprada por microsoft que es el propietario de windows que será uno de los sistemas afectados.

O es una vulnerabilidad de los propios protocolos y formatos y la forma que los manejan los navegadores y s.o.

Puede ser una vulnerabilidad de linkedin, de svg, del navegador, de la librería para operar con svg, o del sistema operativo.

La posibilidad de explotar esta vulnerabilidad, se podria detener, parchear o limitar (una contramedida o workaround) en cualquiera de esos "intermediarios".

saqueador

#7 En el vídeo se ve como le envían un archivo por chat y el usuario lo guarda y lo ejecuta, así que aparte de que facebook no escanee todos los archivos enviados en busca de virus no veo mas responsabilidad...

arivero

Que susto, pensaba que era una imagen de las que se ponen en las barras de publicidad, y es simplemente un attachment que se autoejecuta. Que novedad.

ElPerroDeLosCinco

Fascinante cómo los mecanismos que describió Darwin funcionan también en un entorno que no existía en el siglo XIX.

Jakeukalane

#73 Bueno, era una opción, yo he recuperado con el photorec fotos que se habían borrado de una tarjeta SD. Pero si el hardware está mal no hay mucho que hacer. Me alegro haberte sido útil

elzahr

Votaré errónea porque no es un bug de Facebook sino de SVG. Y de hecho ni es un bug ni es na.

rockdan

Locos de Facebook...menos dar likes y rezar "amén" en posts donde salen bebés enfermos, amputados, etc y más compartir fotos de gatítos.

l

#6 Sí, el algoritmo de 'Edge Rank' debería ser más severo en ese aspecto en lugar de penalizar el exceso de texto en las imágenes...

tmogeid

Según ví te sale una ventanita de descarga de una imagen pero en la extensión se ve que una imagen no es, si se tiene el navegador para que ya descargue automáticamente sin confirmación pues.... ahí ya si que creo que no se puede hacer nada

D

#5 Salvo quitar la descarga automática

l

Conozco a varios que le han pedido rescate por sus datos secuestrados mediante encriptación (ransomware). Es hora de reivindicar un clásico: La mejor vacuna no es un antivirus, es: COPIAS DE SEGURIDAD.

Hay muchas herramientas gratuitas que sincronizan nuestra carpeta de datos con otra en un disco externo periódicamente. Si da pereza conectar el disco duro externo para hacer la copia porque usamos un portátil, podemos poner en casa un disco duro compartido en red conectado a la Wifi (hay routers Wifi que nos permiten compartir un disco y una impresora en casa). Cierto es que hay algunos virus que encriptan incluso lo que encuentren conectado en nuestra red, por lo que mejor que mejor es tener un disco duro de copias de seguridad que solo se conecta para hacer la copia y luego se desconecta.

Tampoco debemos olvidar que los discos duros, los pendrives, las SD, los PCs,..., tienen vida útil (un día cualquiera van y no encienden): nuestros datos siempre deben estar en 2 o más sitios distintos.

Thelion

#40 Dímelo a mí, que ayer justo conecto un HD externo USB y tacatacatacatacataca... lo he congelado, le he dado golpecitos y nada. Error de hardware irrecuperable. Suerte que solamente guardaba pelis y series (cosa que es absurda puesto que hoy en día tienes contenido que no te lo terminas en internet)

Jakeukalane

#50 has probado a conectarte con el portátil con USB live y photorec? A lo mejor windows no lo detecta pero en linux si.

Thelion

#63 Lo busco y lo pruebo! gracias.

Aokromes

#63 si hace ruido y lo ha metido al congelador va a ser cosa de motor y linux no va a poder hacer nada. (a parte congelarlo no hace milagros, solo sirve para sacar a todo correr el contenido del mismo)

Thelion

#63 Gracias a tu consejo por vez primera he creado un USB de Linux, he elegido el Lubuntu (la verdad es que de esas distribuciones tengo poca idea, nunca he usado Linux en un PC) y oye, me ha gustado... muy bien maquillado, parece un escritorio de windows. Eso si, no ha reconocido el disco y no ha habido manera de instalar el photorec (para Linux, entiendo) cuando arranco con el USB. Buscaré más información sobre Lubuntu y lo que puedo hacer.

D

#40 Y también no instalarse nada que no sea un programa que necesitas, que entiendes lo que es (y en caso de dudas te has informado de si le da problemas a otros usuarios) y que has descargado de la web del creador.

D

#40 Lo jodio es que hagas la copia de seguridad de los archivos ya encriptados

Aokromes

#56 copias de seguridad incrementales o copias de seguridad completas, siempre puedes restaurar una copia de seguridad del dia anterior a la infeccion.

Aokromes

#40 yo a mis clientes les recomiendo copias de seguridad inversas (un servidor donde el servidor coja las copias de seguridad de las maquinas de la empresa, nada de dejar acceso a las maquinas de los trabajadores a la maquina donde se almacenan las copias de seguridad) O a hardware que normalmente este desconectado y a ser posible tener copia de seguridad en varios discos duros (dias pares/dias impares)

d

Por lo que se ve en el video el atacante envía un fichero malicioso adjunto por el chat, la víctima lo descarga y lo ejecuta. Como va a ser vulnerabilidad en Facebook? Es como decir que todos los servicios de correo tienen una vulnerabilidad porque permiten enviar ficheros adjuntos.

Está bien que Facebook limite las extensiones de ficheros que se pueden enviar, haga análisis con antivirus de ficheros enviados, scraping the sitios maliciosos etc... Pero todo el mundo sabe que eso solo sirve para low hanging fruit, siempre se pueden saltar esas medidas.

Nota graciosa, en el video usa Burp suite para la PoC, que lo desarrollamos yo y otros 10 compis. Vendo opel astra?