La falla de RefluXFS Linux de nueve años de antigüedad brinda a los usuarios locales acceso root en las instalaciones predeterminadas de RHEL

RefluXFSun nuevo Fallo del kernel de Linux divulgado el 22 de julio y rastreado como CVE-2026-64600permite a un usuario local sin privilegios sobrescribir archivos propiedad de root en un sistema de archivos XFS y obtener acceso de root persistente.

Qualys dijo que las instalaciones predeterminadas de Red Hat Enterprise Linux y sus derivados, Fedora Server y Amazon Linux pueden cumplir las condiciones de explotación.

La empresa demostró la carrera contra /etc/passwd y binarios de raíz setuid. La sobrescritura llega a la capa del bloque. Sobrevive a un reinicio y deja intactos la propiedad, los permisos, las marcas de tiempo y el bit setuid del objetivo, por lo que un binario setuid-root modificado aún se ejecuta como root.

La solución se fusionó el 16 de julio y los proveedores de Linux comenzaron a enviar kernels respaldados. El parche rastrea el error hasta Linux 4.11 en 2017: a Fixes: compromiso de nomenclatura de etiquetas 3c68d44a2b49 y una solicitud de backport estable marcada # v4.11.

quien esta expuesto

La explotación requiere tres condiciones:

  • El sistema ejecuta Linux 4.11 o posterior sin la solución RefluXFS.
  • El sistema de archivos XFS fue creado con reflink=1.
  • El objetivo legible y un directorio en el que el atacante puede escribir están en el mismo sistema de archivos XFS.

qualys dicho parchear primero los sistemas expuestos y multiinquilino, lo que significa cualquier host XFS habilitado para reflink donde el código que no es de confianza pueda ejecutarse localmente, ya sea a través de un shell, un trabajo de CI o un servicio comprometido.

Ciberseguridad

El aviso enumera las instalaciones predeterminadas que pueden cumplir esas condiciones: Red Hat Enterprise Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux y CloudLinux 8, 9 y 10, Fedora Server 31 y posteriores, Amazon Linux 2023 e imágenes de Amazon Linux 2 desde diciembre de 2022 en adelante. Los sistemas de archivos RHEL 7 no se ven afectados porque son anteriores al soporte de reflink XFS.

Debian, Ubuntu, SLES y openSUSE generalmente no usan XFS para el sistema de archivos raíz de forma predeterminada. Están expuestos sólo si un administrador elige XFS con reflink habilitado en el momento de la instalación.

Verifique el sistema de archivos raíz:

xfs_info / | grep reflink=

reflink=1 significa que se cumple la condición dos. Ejecute la misma comprobación en cualquier otro volumen XFS montado donde un archivo protegido y un directorio grabable por el atacante compartan el sistema de archivos.

El mapeo obsoleto

Un atacante clona un archivo de propiedad raíz en un archivo borrador con FICLONEque solo necesita acceso de lectura en la fuente, luego corre simultáneamente O_DIRECT escribe contra el clon. Los enlaces de referencia XFS utilizan copia en escritura, por lo que ambos archivos inicialmente hacen referencia a los mismos bloques de disco físico.

El kernel lee el mapeo de bifurcación de datos bajo el bloqueo de inodo y se lo entrega a xfs_reflink_fill_cow_hole()que realiza un ciclo de ese bloqueo para reservar espacio de transacción.

Un segundo escritor puede completar la operación de copia en escritura durante ese intervalo y reasignar el archivo clonado a un nuevo bloque. Cuando el primer escritor vuelve a adquirir el bloqueo, actualiza la bifurcación de copia en escritura pero continúa usando la antigua asignación de bifurcación de datos.

El parche ascendente describe la falla claramente: «las asignaciones quedan obsoletas tan pronto como volvemos a adquirir ILOCK».

Esa dirección obsoleta ahora apunta a un bloque que pertenece únicamente al archivo protegido original. XFS ve el bloque como no compartido y permite la escritura directa, por lo que los datos destinados al clon del atacante llegan al objetivo.

Es un error de verificación y uso durante un ciclo de bloqueo. La consulta de estado compartido en sí es correcta; lo que consulta es una dirección de bloque capturada antes de que se liberara el bloqueo.

The Hacker News descubrió que el parche afecta a dos ayudantes, xfs_reflink_fill_cow_hole() y xfs_reflink_fill_delalloc(). El segundo tiene el mismo patrón de ciclo de bloqueo y no aparece en el aviso de Qualys. En ambos, las instantáneas de corrección. ip->i_df.if_seq antes de que se caiga el bloqueo y vuelve a leer la bifurcación de datos con xfs_bmapi_read() si el contador se movía.

La E/S directa omite el caché de la página y no tiene enlace de revalidación, por lo que la escritura llega al disco. Debido a que omite por completo el inodo objetivo, los metadatos nunca cambian y los investigadores dijeron que sus pruebas no produjeron ninguna advertencia del núcleo ni entrada de registro.

En la máquina de pruebas, la carrera se ganaba normalmente en menos de diez segundos. La demostración publicada elimina la contraseña de root en un cuadro RHEL 10.2 predeterminado.

Qualys dijo que un modelo de IA encontró la falla. La compañía señaló Claude Mythos Preview, el modelo de frontera de acceso restringido de Anthropic, al núcleo y, según su asesoramiento técnico«le pidió que encontrara una vulnerabilidad similar a Dirty COW».

El modelo localizó la carrera, escribió un exploit de raíz funcional y redactó el aviso. Luego, los investigadores lo reprodujeron en una instalación estándar de Fedora Server 44, verificaron el razonamiento del modelo y coordinaron la divulgación en sentido ascendente.

No es el primer error de kernel antiguo que sufre el equipo este año. Qualys ha estado encontrando muchos de estos. Un día antes, reveló una falla de confinamiento instantáneo en Ubuntu Desktop, CVE-2026-8933donde dos razas permiten que un usuario local obtenga root en instalaciones predeterminadas. En mayo encontró un error de nueve años de antigüedad en las comprobaciones de seguimiento del núcleo.

Parchear, luego reiniciar

sombrero rojo ha emitido avisos de kernel con clasificación importante en las transmisiones RHEL 8, 9 y 10 afectadas. La errata comenzó a llegar el 14 de julio, ocho días antes de la divulgación coordinada: RHSA-2026:39179 y RHSA-2026:39180 para RHEL 8 y RHSA-2026:39494 para RHEL 10, con soporte extendido y flujos de SAP hasta el 17 de julio.

La cobertura es específica de cada transmisión, así que confirme que exista un aviso para su versión exacta. Cualquiera que aplicara esas erratas a tiempo estaba cubierto antes de que RefluXFS tuviera un nombre. Verifique las fechas de sus parches antes de asumir la exposición.

el vendedor rastreador de errores presenta la falla bajo el título «kernel: corrupción de datos XFS usando reflink». La entrada se importó automáticamente el 10 de julio e inicialmente describía el problema como una posible corrupción de datos al volver a vincular un archivo.

Ciberseguridad

A partir del 23 de julio, rastreador de Debian enumeró la solución en trixie-security como kernel 6.12.96-1 y en inestable como 7.1.4-1. El núcleo base de Trixie 6.12.94-1 y forky 7.1.3-1 todavía estaban marcados como vulnerables, al igual que los ratones de biblioteca y los diana, incluidas sus ramas de seguridad.

No existe una opción de montaje o sysctl que deshabilite los enlaces de referencia XFS después de que se haya creado un sistema de archivos, y Qualys dijo que no hay ninguna mitigación práctica o cambio de configuración temporal disponible. SELinux en modo Enforcing, seccomp, bloqueo del kernel y límites de contenedores no lograron detenerlo en las pruebas de la compañía. Las protecciones de memoria como KASLR y SMEP nunca se aplicaron: se trata de una escritura en la capa de bloque, no de una corrupción de la memoria.

Un límite aparente no lo es. La carrera solo se activa si el bloque del objetivo comienza sin compartir, por lo que no se puede acceder a un archivo que un administrador ya haya copiado mediante reflink. El aviso dice que un usuario sin privilegios puede restablecer esa condición ejecutando chshy que es poco probable que los binarios setuid-root hayan sido vinculados nuevamente en primer lugar.

Qualys no publicó ningún código de explotación independiente. El rastreador de Red Hat registró una prueba de concepto pública el 22 de julio, señalando el aviso publicado en la lista de seguridad de oss, que establece la carrera y los pasos de explotación en su totalidad. Ninguno de los proveedores que rastrearon la falla había informado de explotación en estado salvaje al momento de escribir este artículo.

The Hacker News se comunicó con Red Hat para comentar sobre su evaluación del impacto de la falla y con Qualys para obtener más detalles sobre el hallazgo, y actualizará esta historia con cualquier respuesta.

La instalación del paquete no reemplaza el kernel que ya se está ejecutando en la memoria. Aplique la actualización del proveedor, reinicie el sistema y verifique que esté ejecutando el kernel reparado.

La falla de configuración instantánea de Ubuntu podría dar a los usuarios locales acceso root en las instalaciones de escritorio predeterminadas

Investigadores de ciberseguridad han revelado detalles de una nueva vulnerabilidad de escalada de privilegios locales (LPE) en snap-confine que un usuario sin privilegios puede activar para obtener acceso raíz y obtener control completo de un entorno de destino.

La falla de alta gravedad, rastreada como CVE-2026-8933 (Puntuación CVSS: 7,8), afecta las instalaciones predeterminadas de Ubuntu Desktop 24.04, 25.10 y 26.04. La divulgación se produce cuando se han identificado 442 fallas de seguridad en Linux. publicitado durante los últimos tres días.

«El problema surge de un cambio de refuerzo de seguridad que inadvertidamente introdujo una condición de carrera durante la inicialización de la zona de pruebas», dijo Saeed Abbasi, jefe de la Unidad de Investigación de Amenazas (TRU) y director de producto de Qualys.

Snap-confine es un programa utilizado internamente por snapd para construir el entorno de ejecución de aplicaciones snap. Snapd es el servicio en segundo plano o demonio que administra paquetes instantáneos en sistemas Linux. Los snaps no son más que un formato de paquete de software ideado por Canonical que permite que una aplicación se ejecute de forma segura en un entorno aislado en la mayoría de las distribuciones de Linux.

«Snapd ejecuta un subproceso llamado snap-confine, que es responsable de crear el confinamiento necesario para el snap», según Canónico.

Aunque las versiones recientes de Ubuntu hacen uso del modelo de capacidades establecidas para imponer el principio de privilegio mínimo (PoLP) como una forma de minimizar la superficie de ataque, los cambios permiten ejecutar snap-confine con el UID efectivo del usuario que llama, al mismo tiempo que se conservan las capacidades cercanas a la raíz.

Ciberseguridad

«Durante la configuración de la zona de pruebas, el binario crea directorios y archivos temporales en /tmp que inicialmente son propiedad del usuario sin privilegios», explicó Qualys. «La propiedad se transfiere a la raíz poco después, pero permanece un período estrecho durante el cual la persona que llama conserva el control total».

El problema identificado por el proveedor de ciberseguridad es el resultado de dos condiciones de carrera simultáneas:

  • Un atacante monta un malware sistema de archivos FUSIBLE sobre el directorio temporal temporal inmediatamente después de la creación, omitiendo el aislamiento del espacio de nombres de montaje aplicado por snap-confine y manteniendo el directorio accesible fuera del entorno limitado.
  • El atacante crea un enlace simbólico (también conocido como enlace simbólico) que apunta a un archivo de destino arbitrario, redirigiendo efectivamente las operaciones de archivos a ubicaciones sensibles del sistema.

Al manipular los permisos de los archivos antes de que el sistema transfiera la propiedad, el atacante puede inyectar reglas maliciosas en los directorios del sistema y obtener la ejecución del código raíz, señaló Qualys.

«Cuando snap-confine intenta crear un archivo sandbox, la llamada open() sigue el enlace simbólico y escribe en el destino», dijo Abbasi. «Una segunda condición de carrera permite al atacante ampliar los permisos de archivos a 0666 antes de que snap-confine llame a fchown() para transferir la propiedad a la raíz».

«Para evitar el confinamiento de AppArmor, el exploit apunta a la ruta /run/udev/**, que permite el acceso de lectura y escritura. Al colocar un archivo .rules malicioso en /run/udev/rules.d/ y desencadenar un ciclo de montaje/desmontaje de FUSE, el atacante obliga a systemd-udevd a ejecutar comandos arbitrarios como root».

Para contrarrestar el riesgo que plantea CVE-2026-8933, las organizaciones deben aplicar las últimas actualizaciones de Snapd lo antes posible.

Ciberseguridad

«Un atacante todavía necesita acceso a nivel de usuario o ejecución de código, pero CVE-2026-8933 puede convertir ese punto de apoyo en control total del host», dijo Jason Soroko, miembro senior de Sectigo, en un comunicado. «Su presencia en las instalaciones predeterminadas de Ubuntu Desktop hace que las estaciones de trabajo de los empleados, los sistemas de desarrollo y los puntos finales administrativos formen parte del alcance de la respuesta».

«Ubuntu 24.04 es notable porque los sistemas actualizados pueden llevar la variante snap-confine afectada, lo que muestra por qué los administradores deben verificar la versión instalada de snapd en lugar de confiar en la antigüedad del lanzamiento o el estado del parche anterior. Con las correcciones disponibles, la implementación rápida y la confirmación deben tener prioridad».

Esta no es la primera vez que se descubren fallas de seguridad en el componente de confinamiento instantáneo. En febrero de 2022, Qualys detalló otra falla de escalada de privilegios locales denominada Oh Snap! Más Lemmings (CVE-2021-44731) de los que se podría abusar para obtener privilegios de root explotando una condición de carrera en setup_private_mount() de snap-confine.

Desde entonces, han salido a la luz varias otras vulnerabilidades, incluida CVE-2022-3328 (puntuación CVSS: 7,8) y CVE-2026-3888 (Puntuación CVSS: 7,8).

Google y Microsoft eliminan ModHeader con 1,6 millones de instalaciones después de que se encontrara un recopilador inactivo – CYBERDEFENSA.MX

Google y Microsoft se han retirado ModEncabezadouna popular extensión de edición de encabezados con aproximadamente 1,6 millones de instalaciones en Chrome y Edge, después de que los investigadores encontraran un recopilador de historial de navegación oculto integrado en su versión oficial de la tienda.

El coleccionista estaba inactivo. Una lista de permitidos vacía lo mantuvo apagado y no ha surgido ninguna prueba de que alguna vez haya recopilado o enviado un solo dominio de navegación.

El análisis surgió de OLT de rayasuna empresa de seguridad del Reino Unido, que verificó el código con la firma de la tienda web de Google y confirmó que el recopilador envió dentro de la extensión genuina, no una falsificación.

Su revisión cubre la versión de Chrome y sus aproximadamente 900.000 usuarios; Los rastreadores de terceros colocan otros 700.000 aproximadamente en Edge. Microsoft retiró la lista de Edge el 3 de julio y Google eliminó la de Chrome una semana después, el 10 de julio.

La versión 7.0.18 (ID de extensión idgpnmonknjnojddfkpgkljpfnnfcklj) todavía edita los encabezados HTTP como se anuncia. El mismo código de fondo minimizado también contiene un segundo sistema. En la primera ejecución, genera una huella digital del dispositivo y carga una clave de cifrado codificada. Mientras navega, toma el dominio de cada página que abre, lo cifra y lo almacena localmente, hasta 1000 dominios distintos.

Una vez al día, un programador agrupa la lista cifrada con su huella digital y la publica en api.stanfordstudies[.]com y borra la copia local. El tiempo de carga se compensa por instalación, por lo que los navegadores que lo ejecutan no generarían todas las balizas a la vez si el recopilador estuviera activado. Derribos separados, por HackIndex en la versión 7.0.18 e investigador yunus aydin el 7.0.17, describe la misma canalización.

Ciberseguridad

El recopilador se ejecuta solo si su navegador coincide con una entrada en una lista interna de permitidos y esa lista se envía vacía. La verificación falla cada vez, por lo que la canalización se detiene antes de recopilar un único dominio. Completar esa lista es un pequeño cambio, sin nuevos permisos ni clics de su parte, entregado como una actualización de rutina. La clave codificada, la URL del punto final, el programador y la lógica de almacenamiento ya están en la máquina.

No todo estaba dormido. Durante la instalación, actualización y desinstalación, la extensión hizo ping a un segundo dominio, extensions-hub[.]com, con el producto, versión y navegador. Y un script que se ejecuta en cada página ya había registrado metadatos de solicitudes reales en el almacenamiento local en texto sin formato, por lo que esa pieza claramente se había estado ejecutando.

Los verificadores automatizados habían calificado a ModHeader como de bajo riesgo, algunos de hasta 95 sobre 100. Cada parte del diseño puede frustrar un tipo diferente de verificación. Los datos están cifrados, por lo que un escáner ve el texto cifrado. La carga está bloqueada, por lo que una zona de pruebas no ve salir nada.

El código malicioso se minimiza a una base de código legítima. Los puntos finales no tenían una reputación maliciosa establecida que señalar. Y una extensión popular y firmada se lee como confiable. La firma de una tienda demuestra de dónde proviene un archivo, no qué hace.

Adónde conducen los dominios

Stripe OLT vinculó los dominios a una infraestructura real y mantenida. estudios de stanford[.]com no tiene ningún vínculo con Stanford; es un dominio antiguo reutilizado frente a un back-end de OpenSearch, mientras que extensions-hub[.]com está configurado para publicidad.

Los dos puntos finales de API se resolvieron en el mismo servidor de Amazon en el momento del análisis, lo que encaja con un operador sin probarlo. Un puñado de señales débiles apuntan vagamente hacia un operador de habla china: una configuración regional en chino simplificado, un marcador «sal» escrito con el carácter 盐 y un proveedor de correo de origen chino. Los investigadores no nombran ningún grupo, y nosotros tampoco.

Las señales de advertencia llegaron antes. ModHeader generó quejas por insertar anuncios en los resultados de búsqueda en 2023 y, según se informa, empezó a recibir publicidad en ese momento. No se ha confirmado quién se hizo cargo y los investigadores no hacen ninguna afirmación sobre el autor original.

El propio sitio de ModHeader todavía publica un plan publicitario que dice que no recopila datos del usuariolo cual es difícil de cuadrar con un recopilador de historial de navegación incorporado, incluso si está apagado. El desarrollador no ha respondido públicamente a los hallazgos al momento de la publicación.

Hacker News se ha puesto en contacto con ModHeader para hacer comentarios y hacer más preguntas a Stripe OLT, y actualizará esta historia con cualquier respuesta.

Ciberseguridad

En 2021, Brian Krebs descrito cómo las extensiones populares se compran silenciosamente y se convierten en canales de datos. Esto se parece a ese patrón, ahora con cifrado y una puerta que impide que los escáneres vean la carga. Sólo este año, se descubrió que una serie de extensiones de Chrome recopilaban datos bajo una etiqueta de «análisis anónimo», y un conjunto separado se hizo pasar por Workday y NetSuite para robar cookies de sesión. Los editores de encabezados y los administradores de cookies necesitan un amplio acceso para trabajar y, cuando se rompe la confianza, el radio de explosión es amplio.

que hacer

Si tienes ModHeader, elimínalo de Chrome y Edge; Es posible que su navegador ya lo haya desactivado. La desinstalación borra los datos almacenados, por lo que lo que hay que verificar es que la sincronización del perfil o una política de extensión administrada no los recupere.

Si pegó secretos en él, claves API, tokens de portador y cookies de sesión, rótelos, ya que los investigadores descubrieron que su función de historial de encabezados almacena encabezados HTTP completos en el disco.

Para los defensores, bloquear y registrar estudios de Stanford[.]com y extensiones-hub[.]com en DNS y proxy, y registros de búsqueda para el ID de extensión y cualquier POST en api.stanfordstudies[.]es/app/log. Stripe OLT publicado listo para ejecutarse consultas de búsqueda KQL para Defensor y Centinela.

Los derribos se encargan de esta extensión. El diseño es la parte que debería preocupar a la gente: un recopilador completo, verificado en la tienda, se encontraba dentro de una herramienta popular y confiable, aparentemente diseñada para activarse una vez que una actualización ordinaria llenaba la lista vacía. Los escáneres automatizados lo calificaron como de bajo riesgo, y la próxima herramienta construida de esta manera puede parecer igual de limpia.

La lección práctica es limitada: la revisión de la extensión debe estar atenta a rutas de código inactivo que las pruebas nunca activan, nuevos puntos finales de llamada a casa y una capacidad que una actualización de rutina puede agregar después de un cambio de manos.

Se encontró un bloqueador de anuncios de Chrome con más de 10 millones de instalaciones con capacidad de inyección de secuencias de comandos inactivas

Un análisis de una popular extensión de bloqueo de anuncios de Google Chrome para YouTube ha descubierto la capacidad de ejecutar código JavaScript arbitrario.

Según Island, la extensión, denominada Bloqueo de anuncios para YouTube (ID: cmedhionkhpnakcndndgjdbohmhepckk), tiene más de 10 millones de instalaciones y lleva una insignia de Destacado en Chrome Web Store.

La descripción de la extensión indica que permite a los usuarios evitar que elementos de la página web, como anuncios, incluidos los anuncios previos al video, se muestren en la plataforma para compartir videos, así como en sitios externos que cargan YouTube. Si bien el complemento ofrece la funcionalidad prometida, también presenta capacidades para ejecutar código JavaScript arbitrario.

«También contiene los ingredientes arquitectónicos para la ejecución arbitraria de JavaScript en cualquier sitio web, activado por un único cambio de configuración del lado del servidor, sin una actualización de la extensión, sin una revisión de la tienda y sin ningún signo visible de que algo haya cambiado», investigadores Oleg Zaytsev y Shachar Gritzman dicho en un informe compartido con The Hacker News.

Ciberseguridad

«En términos prácticos, eso podría significar leer páginas, robar datos y actuar como usuario dentro de cuentas personales, aplicaciones de trabajo, paneles de administración y otras sesiones sensibles del navegador».

Vale la pena enfatizar aquí que no hay evidencia de que se haya distribuido carga útil maliciosa a los usuarios de esta manera, pero la mera presencia de la capacidad, junto con vínculos con otras extensiones de bloqueo de publicidad que desde entonces han sido eliminadas del escaparate de malware, aumenta los riesgos de privacidad y seguridad, agregó Island.

La lista de extensiones relacionadas que se han eliminado se enumera a continuación:

  • Adblock para Chrome (ID: onomjaelhagjjojbkcafidnepbfkpnee)
  • Adblock para ti (ID: ogcaehilgakehloljjmajoempaflmdci)
  • AdBlock Suite (ID: gekoepiplklhniacchbbgbhilidiojmb)

Adblock para YouTube ha estado en Chrome Web Store desde 2014, comenzando como un bloqueador de anuncios básico de YouTube antes de cambiar de propietario cuatro años después. Se descubrió que las primeras versiones de la extensión se entregaban con un kit de desarrollo de software (SDK) de inyección de anuncios llamado Unistream SDK, aunque se eliminó en junio de 2024.

Lo que ha sido constante es la presencia de rutas de inyección de scripts controladas remotamente desde febrero de 2025, lo que abre la puerta a la creación de «autorizaciones» arbitrarias.

«En el momento de nuestro análisis, el elemento de creación confiable no estaba activo en la respuesta del servidor», explicaron los investigadores. «La capacidad está inactiva, no ausente. Activarla requiere un único cambio en el servidor, sin actualización de extensión, ni revisión de la tienda».

Para agravar aún más el riesgo está el hecho de que las extensiones de bloqueadores de anuncios suelen solicitar amplios permisos para inspeccionar solicitudes, alterar páginas, ocultar elementos y ajustar su comportamiento a medida que evolucionan los sistemas publicitarios.

Específicamente, se ha descubierto que, contrariamente a su nombre, la extensión se ejecuta en cada sitio web que un usuario visita en el navegador, al tiempo que agrega una verificación que se activa solo cuando la URL actual contiene «youtube.com». Sin embargo, en realidad, la verificación solo verifica si la cadena correspondiente a «youtube.com» aparece en cualquier lugar de la URL y no valida el nombre de host, el origen del marco o el contexto del reproductor integrado.

Ciberseguridad

Esto significa que la verificación se puede omitir trivialmente colocando youtube.com en cualquier lugar de la URL, como se muestra en los siguientes patrones de URL:

  • www.facebook.com/page?ref=youtube.com
  • banco.ejemplo.com/search?q=youtube.com
  • internal.corp.com/redirect?from=youtube.com

«La preocupación no es ni una sola línea de código sospechosa», dijo Island. «Es la combinación: una extensión de alta instalación con acceso a todos los sitios, una ruta de inyección controlada remotamente, una infraestructura de inyección de anuncios previa, un cambio importante de propiedad y de base de código, y extensiones relacionadas que se eliminaron de Chrome Web Store por malware».

The Hacker News se ha puesto en contacto con el desarrollador de la extensión para solicitar comentarios y actualizaremos la historia si recibimos una respuesta.

La divulgación se produce cuando la Unidad 42 de Palo Alto Networks dijo que detectó 18 extensiones de navegador que se hacen pasar por marcas de consumo con el objetivo de monetizar a través del marketing de afiliación.

«Tras la instalación, todas las extensiones abren el dominio .shop en una nueva pestaña», Unidad 42 dicho. «El dominio .shop redirige a otro dominio. El dominio presenta una página que indica que se requieren medidas adicionales. La página cita problemas de incompatibilidad y solicita a los usuarios que instalen un navegador orientado a juegos».

152 extensiones de fondos de pantalla de Chrome con 105.000 instalaciones vinculadas a adware y tráfico falso – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto una red de 152 extensiones de Google Chrome que actúan como complementos de fondos de pantalla animados en nuevas pestañas para distribuir una familia de programas potencialmente no deseados (PUP).

El clúster abarca 38 cuentas de editor independientes de Chrome Web Store y tres backends de marca: tabplugins[.]com, yowgames[.]com y chromewallpaper[.]com. Se han instalado colectivamente 105.000 veces. Los nombres de algunas de las extensiones se enumeran a continuación:

  • Neymar – Fondo de pantalla animado de fútbol (laafpeklcnlfmjaofbndehkjpnccbhek)
  • Satoru Gojo Manga Fondo de pantalla en vivo (mnpacdigbockiilmilhbedciadenfdnb)
  • Porsche 911 – Fondo de pantalla en vivo de autos deportivos (trabajador de servicio muerto) (iedplnnolciaofkakkjmcojnmklpfikg)
  • Satoru Gojo Live Wallpaper (ipiabbhciknabpoihaakdahgghllelpj)
  • Hello Kitty Wallpapers HD Nueva pestaña (hijpkhinofkdobfagfbobnnoihmopgkk)
  • Pusheen Cat Wallpapers HD Nueva pestaña (famchdjojcnakamhkddkpaglnkonkfnl)
  • Peach & Goma Wallpapers HD Nueva pestaña (nomekamioepglinefhenifnbegjhfiai)
  • Spider-Man Miles Morales Swing Live Wallpaper (jjngbcodoldjmpjpfbhfelaljbdlkekh)
  • BMW M3 Neon Night Drive Fondo de pantalla en vivo (gfikbhpfjldbbikolkcimfgmejhdkjbe)
  • Fondos de pantalla de BMW (dbiamdajndfmpmmeklcbbnekhkdcakhf)
  • Death Note Anime Wallpapers HD Nueva pestaña (pkdloppfapenphihgbldhjjlfhgnkmcg)
  • Sonic Frontiers Starfall Live Wallpaper (imkepemaflommlonnppjobgdpokbfmoj)
  • Tanjiro – Demon Slayer Live Wallpaper (ibglidkppckhminbhbgcajomjplomcka)
  • Fondo de pantalla de nueva pestaña de Neymar (gkbfokaephnaajnmpgiieidpfieamggb)
  • Anime Car Drift Live Wallpaper (bcafgkhoifffmnoajkgmbhcojpabjffm)
  • Nueva pestaña de Fondos de pantalla de Choso (ojeaociifmdciibodcifjjocdlbjjeep)
  • Anime lluvia fondo de pantalla en vivo (npcghghfkbpgiamoifabankdnmopenni)
  • Minecraft Sakura Pond Live Wallpaper (mjdhgndjbajnanfimjipafechjbakdhh)
  • Sombrero de Paja Live Wallpaper Fantasma de Tsushima (lblgjffllphdepifdkfhlihddckhlkll)
  • Zenitsu Agatsuma Live Wallpaper (laeciedchhnmnfhllplcgkfcdbdfgdhn)

«Cada listado declara en Chrome Web Store que no recopilará ni utilizará datos del usuario, mientras que la política de privacidad vinculada admite lo contrario: que las extensiones registren direcciones IP, ISP, recuentos de clics y referencias y compartan esos datos con Google AdSense, DoubleClick y socios publicitarios externos», dijo el investigador de seguridad de Socket, Kush Pandya. dicho.

Ciberseguridad

Es más, un subgrupo de extensiones identificadas define dos URL codificadas en un archivo JavaScript («js/bg.js») que se activan durante las operaciones de instalación y desinstalación:

  • La URL de instalación incluye los parámetros del módulo de seguimiento de Urchin (UTM) «utm_source=google&utm_medium=organic&utm_campaign=tanjiro-demon-slayer-live-wallpaper», disfrazando así la extensión que abre una pestaña de instalación como una búsqueda «orgánica».
  • La URL de desinstalación es un contenedor de redireccionamiento google.com/url que disfraza la desinstalación como una actividad genuina de la Búsqueda de Google.

La búsqueda orgánica en motores de búsqueda como Gook se refiere a los listados no pagados en una página de resultados de un motor de búsqueda (SERP) generados por algoritmos. Su ubicación se basa en parámetros como relevancia, autoridad y optimización de motores de búsqueda (SEO), y es diferente de los resultados patrocinados.

La idea detrás de estas extensiones, dijo Socket, es crear artificialmente esa señal, lo que esencialmente equivale a fabricar el origen de su propio tráfico.

«La visita no es una persona que buscó en Google; es la extensión que abre una pestaña por sí sola y la marca ‘llegó de la búsqueda orgánica de Google’», explicó la compañía.

Ciberseguridad

«El ping de desinstalación va un paso más allá, envolviendo el destino en el formato exacto google.com/url que Google usa para clics en resultados de búsqueda reales, incluidos los tokens ved y usg firmados, por lo que el resultado parece un humano haciendo clic en un resultado de Google».

Los archivos JavaScript también vienen equipados con una capacidad inactiva para enumerar y eliminar cada base de datos IndexedDB que pueda encontrar al iniciar un trabajador de servicio.

Se considera que la campaña es una «operación afiliada de fraude de atribución de tráfico y publicidad comercial con motivación financiera», aunque se desconoce su procedencia exacta. Los indicadores circunstanciales disponibles sugieren que podría tener su origen en Turquía.