≡ Vulnerabilidad de Real Player, aprovechada para infectar sistemas
El primer dÃÂa del año se dio a conocer una grave vulnerabilidad en RealPlayer que permitÃÂa la ejecución de código.
El problema se descubrió cuando ya estaba siendo aprovechado, y ahora se ha popularizado hasta el punto de que el código que lo explota está incrustado en miles de páginas web legÃÂtimas, vÃÂctimas de un ataque a gran escala.
Al igual que ocurriera en junio de 2007 con un servidor alojado en Italia, miles de páginas han sido comprometidas y modificadas de forma automática para infectar a sus visitantes. Recordemos que este tipo de ataques funcionan en dos fases: el atacante se hace con un servidor web legÃÂtimo, incrustando código en él, normalmente IFRAMEs. El código aprovecha habitualmente vulnerabilidades del navegador (o componentes adicionales no actualizados del visitante) para infectarlo. Este ataque en concreto aprovecha (entre otras más antiguas de Internet Explorer) una reciente vulnerabilidad de RealPlayer para que los visitantes de las páginas legÃÂtimas ejecuten código que previamente ha sido incrustado a la fuerza en ellas. Los dominios incrustados son uc8010.com, ucmal.com y rnmb.net, que es donde finalmente se alojan los scripts que explotan el fallo. Se estima que hay unos 80.000 páginas infectadas. Todo tipo de webs se han visto afectadas por este problema. Gubernamentales, grandes empresas, bancos…
Aproximadamente el 40% de los motores antivirus en VirusTotal son capaces de detectar el ataque. El fin de esta campaña de infección no está claro. En principio parece instalar un “keylogger”. El visitante vulnerable queda a merced del atacante, con lo que casi con bastante probabilidad, el “payload” del ataque pasará por distintas fases, todas destinadas al lucro para el creador del malware.
¿De qué manera “alguien” ha podido modificar tantas páginas legÃÂtimas para que redirijan a sus visitantes hacia la infección? En otras ocasiones, los atacantes entran en un servidor de hospedaje, y una vez bajo su control, modifican las miles o cientos de páginas que aloja. Sin embargo este ataque posee una caracterÃÂstica que ha permitido su rapidÃÂsima difusión. Es capaz de buscar automáticamente páginas web vulnerables y aprovechando problemas de inyección SQL, llegar a la base de datos e incrustar su código en ellas. En la inyección SQL ha tenido en cuenta la estructura de bases de datos del servidor SQL de Microsoft, y se ayuda de páginas web programadas de forma insegura para acceder a la base de datos y modificarlas. Lo que permite el asalto a las webs es la pobre programación de las páginas y no la infraestructura que las soporta, por lo que en cualquier momento los atacantes podrÃÂan cambiar el objetivo hacia páginas con MySQL o cualquier base de datos.
Salu2
