Skip to main content
Blog
Blog

Cómo los dominios expirados conducen a ciberataques

En 2018, British Airways fue atacada mediante la explotación de un paquete JavaScript de terceros que se ejecutaba en su sitio.

Jul 08, 2024 10 min read
Cómo los dominios expirados conducen a ciberataques, orígenes confiables entregados a atacantes
Tabla de Contenidos

Resumen: dominio baways.com de la brecha de British Airways revendido en un registro público

  • Dominio de brecha en venta: Todo el mundo imagina que la infraestructura de una brecha queda enterrada tras un takedown, pero el dominio que raspó 22 líneas de datos de tarjeta de British Airways estaba disponible en un registro público, y cside es hoy dueño de baways.com porque lo tecleamos en la barra de búsqueda.
  • cside cruza el DNS: El agente JavaScript de origen de cside observa el comportamiento en tiempo de ejecución de cada script de terceros en el navegador en el 100% de las sesiones y cruza el historial DNS y el drift de WHOIS, exactamente lo que marcaría un dominio de brecha resucitado que un escáner solo de fuentes pasaría por alto en el 95% de los scripts sin protección contra secuestro de DNS.
  • Monitoriza dependencias heredadas: British Airways pagó una multa fijada inicialmente en 183 millones de libras y reducida después a 20 millones, así que la decisión no es si renovar un dominio heredado, sino si cada dependencia histórica de terceros en tu sitio sigue monitorizada igual que tu propio código.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

En 2018, British Airways fue atacada mediante la explotación de un paquete JavaScript de terceros que se ejecutaba en su sitio. El script fue comprometido y los atacantes añadieron líneas de código que copiaban automáticamente todos los datos de tarjetas de crédito y transacciones de los clientes a un nuevo dominio: baways.com. Los atacantes compraron este dominio con astucia unos días antes de la operación.

Actualmente, cside es propietaria de baways.com. Si visitas el sitio, encontrarás una explicación de todo el ataque de principio a fin. El dominio ahora es completamente seguro y tiene fines educativos.

Sin embargo, la pregunta que planteamos es esta: ¿Cómo pudimos hacernos con un dominio previamente utilizado en un ciberataque?

Cómo adquirimos baways.com

Cuando ocurrió el ataque, el dominio estaba alojado en Rumanía por un proveedor de hosting lituano que ofrecía servidores virtuales a precios asequibles.

Hoy en día, cside puede detectar este tipo de anomalías y prevenir problemas similares. Por desgracia, en aquel momento no existíamos todavía. Puedes saber más sobre cómo ocurrió este ataque leyendo el artículo completo en baways.com.

El revuelo en torno a este ataque se apagó a partir de octubre de 2020, cuando British Airways recibió una multa récord por una violación de datos. Se fijó primero en 183 millones de libras y más tarde se redujo a 20 millones. Después de julio de 2021, la compañía cerró el asunto llegando a un acuerdo legal con los clientes afectados.

A medida que la cobertura informativa del incidente fue desapareciendo, el mundo siguió adelante.

Entonces, ¿cómo logramos adquirir el dominio utilizado en el ataque más grande de su tipo en aquel momento?

Nos gustaría poder contar una historia elaborada sobre rebuscar en foros dudosos y negociar acuerdos turbios, pero la verdad es en realidad más inquietante. Lo compramos en un registro público.

Unas semanas antes de que cside se fundara oficialmente, nuestro fundador tuiteó lo siguiente:

Tuit del fundador Simon Wijckmans sobre la compra del dominio de la brecha de British Airways

Mientras investigaba lo que eventualmente se convertiría en cside, examinó artículos sobre la brecha de datos de British Airways. Durante esa investigación, el dominio en cuestión llamó su atención. Para su sorpresa, estaba disponible para que cualquiera lo reclamara.

Listado de un registro público que muestra el dominio baways.com disponible para su compra

Comprar un dominio expirado que estuvo involucrado en un ciberataque resulta preocupante por varias razones:

Acceso a datos

Obtener el control de un dominio con un uso previo puede dar acceso a los datos más privados.

Inti De Ceukelaire, un experto en ciberseguridad de Bélgica, compartió esta publicación de blog en mayo de 2024. Había comprado varios dominios expirados que antes pertenecían a servicios de policía locales e instituciones sociales en Bélgica.

Captura de pantalla de dominios caducados adquiridos por el investigador de seguridad Inti De Ceukelaire

Terminó comprando más de 100 dominios y reportó lo siguiente:

"De las 848 direcciones de correo electrónico que logré identificar en una semana, conseguí obtener los correos de restablecimiento de contraseña de 80 cuentas de Dropbox, 142 cuentas de Google Drive, 57 cuentas de Microsoft / OneDrive / SharePoint y una docena de cuentas de Smartschool y Doccle. Me di cuenta de que, al comprar estos dominios, había obtenido acceso a toneladas de información sensible de ciudadanos almacenada en las cuentas en la nube vinculadas a esas direcciones de correo electrónico."

Y también:

"Esos no fueron los únicos correos que empecé a recibir. Sorprendentemente, años después de que estas direcciones de correo fueran abandonadas, seguían recibiendo información extremadamente sensible […]. Información confidencial de justicia, datos sobre detenidos liberados y defensores públicos, avisos de pago para personas endeudadas, correos relacionados con la salud o la situación social de personas vulnerables, invitaciones a comités especiales, […]"

Puedes leer su investigación completa aquí.

Perder la confianza en tu marca

Royal Mail, en el Reino Unido, utiliza dominios de apariencia inusual que pueden socavar la confianza. Esto queda patente en otro tuit (publicación en X) que compartimos tras encontrarnos con este problema nosotros mismos. Aunque quizá estemos más atentos a este tipo de problemas, estamos convencidos de que no somos los únicos incómodos al hacer clic en enlaces así.

Tuit del fundador Simon Wijckmans sobre un dominio que imita a Royal Mail

Lo que empeoró la situación fue que su propio equipo de soporte respondió afirmando que se trataba de un mensaje de phishing. Pero eso era incorrecto. Un tuit anterior de Royal Mail, que se muestra a continuación, había usado ese mismo dominio como acortador de URL. Esto socava la confianza de los usuarios atentos y demuestra que las empresas han perdido el rastro de sus propios nombres de dominio.

Tuit antiguo de Royal Mail que reutilizaba un dominio acortador de enlaces ahora caducado

Usaremos HubSpot como último ejemplo. Tienen docenas de dominios con distintos niveles de estructura. Estos dominios se usan en varios scripts y en diferentes plataformas:

  • hubspot.com
  • hs-scripts.com
  • hs-banner.com
  • hs-analytics.net
  • hubapi.com
  • hsforms.com
  • hscollectedforms.net
  • ...

El riesgo aquí es que la gente se encuentre con estos dominios en scripts y no confíe en ellos, o que se le facilite a un actor malicioso comprar un dominio que parezca legítimo por seguir un formato similar al de los demás dominios.

Los dominios se usan en scripts de terceros antiguos

Hace poco informamos sobre el ataque a Polyfill. Un dominio utilizado por un proyecto de código abierto fue comprado. Después se descubrió que el dominio estaba inyectando código malicioso. Ese código generaba dinámicamente cargas útiles a partir de las cabeceras HTTP, activándose solo en dispositivos concretos, evadiendo la detección, evitando a los usuarios administradores y retrasando la ejecución.

En algunos casos, los usuarios recibían archivos JavaScript manipulados que incluían un dominio con typosquatting, googie-anaiytics[.]com/gtags.js. Ese enlace redirigía a los usuarios a distintos sitios de apuestas deportivas y de contenido para adultos según su región. Pero al tratarse de JavaScript, en cualquier momento podría haber introducido nuevos ataques como formjacking, clickjacking y robo de datos a mayor escala.

En el ataque a Polyfill, el servicio estaba desactualizado y, en gran medida, ya no era necesario. Sin embargo, el dominio siguió activo en miles de sitios web.

Si no es el dominio el que se compra, las herramientas pueden quebrar, quedar obsoletas o dejar de recibir actualizaciones. Cuando eso ocurre, algunos sitios web no llegan a eliminar los scripts obsoletos de su código. Si el antiguo dominio o script de una empresa desaparecida se acaba adquiriendo, queda automáticamente incrustado en miles de sitios web y abre una vía fácil para los ataques.

Muchas herramientas de seguridad solo comprueban las fuentes de los scripts, algo que en los casos mencionados no bastaría. Los ataques simplemente pasarían inadvertidos. Lee más sobre este problema aquí.

La necesidad de monitorizar tus scripts

Esta es una de las razones por las que PCI DSS 4.0 exigirá monitorizar y escanear los scripts de los portales de pago a partir de marzo de 2025. cside hace esto automáticamente, asegurando los scripts de terceros cada vez que un usuario carga una página. Y lo hace en todo tu sitio, no solo en los portales de pago, lo que va incluso más allá de sus recomendaciones. Lee aquí para entender por qué esto es crítico para la seguridad de tu sitio web.

Cómo resolver la amenaza de los dominios expirados

Se trata de un problema con muchas caras. Comprar un dominio expirado no es, en sí mismo, ilegal. Sin embargo, si el nombre de dominio está registrado como marca, comprarlo (lo que se conoce como cybersquatting) podría infringir las leyes de propiedad intelectual. Pero eso no disuadirá a los atacantes, que suelen permanecer anónimos e indetectables.

Acceder a los correos enviados a un dominio que antes pertenecía a otra persona (u otra empresa) es un área gris tanto legal como ética. Aunque algunos países tienen leyes que impiden abrir el correo físico dirigido a otra persona, la aplicación de esas leyes a los correos electrónicos suele estar abierta a debate.

Las leyes que regulan las comunicaciones electrónicas normalmente prohíben interceptar comunicaciones entre participantes que no han dado su consentimiento o no son conscientes de ello. Sin embargo, en el caso de los correos enviados a un dominio expirado, se podría argumentar que el destinatario es el propietario legítimo del nombre de dominio y, por tanto, el destinatario previsto.

Las leyes de privacidad también prohíben compartir y procesar datos de personas sin su consentimiento. Así que, al enviar contenido a una dirección de correo expirada, el remitente podría estar violando indirectamente los derechos de privacidad del destinatario por no haber comprobado debidamente esa dirección de correo. Un problema distinto en sí mismo.

Como puedes ver, es un asunto que, si puedes, es mejor evitar por completo.

Como empresa o propietario de un sitio web, procura conservar los dominios con uso previo, especialmente los que se usaron para crear cuentas y transferir datos. También conviene considerar la adquisición de dominios similares para impedir que los atacantes los usen (esto se llama cybersquatting), aunque suponga añadir costes anuales no deseados.

Si no puedes hacerlo, o cuando cambies de dominio y de direcciones de correo, es importante ofrecer a las personas un periodo de adaptación razonable. Si es posible, refuerza las medidas de seguridad y activa notificaciones de respuesta automática para quienes intenten contactar durante y después de la transición.

Para proteger tu sitio de actos maliciosos causados por scripts de terceros y los dominios que usan, cside está aquí. Hacemos proxy de todos los scripts de terceros de tu sitio y comprobamos cada sesión antes de que el código se renderice en los navegadores de tus usuarios.

Puedes empezar gratis y consultar nuestros planes de precios aquí.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Cuando una empresa deja caducar un dominio, incluso un acortador de enlaces de vida corta o una URL de campaña, cualquiera puede volver a registrarlo. El nuevo propietario hereda todo el tráfico, los correos de restablecimiento de contraseña y las señales de confianza que siguen apuntando a ese dominio.

Compramos baways.com en un registro público. Esa simple compra demuestra que los atacantes pueden hacerse con dominios históricamente sensibles sin ningún acceso especial y usar la autoridad heredada para phishing, robo de credenciales o skimming.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco