Skip to main content
Blog
Blog

Cómo las extensiones web pueden dañar tu sitio (INFIRC[.]com e INFIRD[.]com)

Los dominios infirc[.]com e infird[.]com han causado bastante revuelo recientemente, y han destacado los peligros de las extensiones web infectadas o maliciosas

Oct 18, 2024 6 min read
web-extensions-image-cover
Tabla de Contenidos

Resumen: referer inyectado por extensión desde infirc.com e infird.com con user agents rotativos

  • Pico de referer, causa real: Cada panel de analítica lee un pico de tráfico referer como suerte de afiliado o como un ataque a tu sitio, pero 145 solicitudes en un solo día desde infirc.com, cada una con un user agent distinto, significa otra cosa: una extensión inyectándose en las sesiones de tus visitantes.
  • Cómo cside lo mapeó: El directorio público de dominios de cside indexó infirc.com e infird.com según aparecieron, el motor interno marcó ambos como maliciosos frente al mismo script que también llamaba a AliExpress, rano.info, zurano.info y al Measurement Protocol de google-analytics.com, y rastreamos tráfico desde la República Checa, China, VPNs en Londres y Japón.
  • Sigue en alcance PCI: El script se salta explícitamente Google, Bing y otros entornos de alta defensa. El CSP no lo habría detectado, y la inyección de extensiones del lado del visitante sigue estando dentro del alcance de tu PCI DSS 6.4.3 y 11.6.1, aunque el código nunca haya estado en tu repositorio.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Los dominios infirc[.]com e infird[.]com han causado bastante revuelo recientemente, y han destacado los peligros de las extensiones web infectadas o maliciosas.

Infirc[.]com se observó por primera vez entrando en nuestro backend apareciendo como el encabezado referer, aunque no está alojado ni referenciado por nuestro sitio.

Nuestro directorio público de dominios indexó el dominio justo después, y nuestro motor de detección interno lo marcó como potencialmente malicioso.

Entrada del directorio de cside analizando el dominio recién registrado infirc.com

Infirc[.]com es un dominio recientemente registrado sin un propósito claro ni reputación establecida.

Unas semanas después, notamos un aumento significativo en las impresiones de búsqueda y clics en esta página, lo que indicaba que la gente estaba investigando este dominio. Esto nos impulsó a profundizar más.

Gráfica de Search Console mostrando el aumento de impresiones para consultas de infirc.com

Un dominio malicioso dentro de una extensión web (plugin)

Según la fuente, sugiere que el script se encontró en cside, pero no estamos infectados. La única otra posibilidad son visitas desde un navegador con una extensión web que intenta inyectar código.

En algunos casos, se filtran los IDs de extensión. En este caso, no pudimos encontrar uno.

Si la extensión web de alguien está infectada, o un atacante crea una, pueden usarse para atacar sitios web. Por ejemplo, tienes un sitio web de comercio electrónico que permite a los visitantes crear cuentas y realizar transacciones. Un visitante con una extensión web infectada compra un producto. En ese proceso, sus datos personales y detalles financieros son capturados por el script malicioso de terceros dentro de la extensión infectada.

Alternativamente, una extensión maliciosa puede usar tráfico de bots para capturar cualquier tipo de información a la que no debería tener acceso.

Notamos una afluencia de solicitudes proxy originadas desde diferentes direcciones IP en todo el mundo, incluyendo:

  • República Checa
  • China
  • Londres (vía VPN)
  • Japón

Los registros del 17 de septiembre de 2024 muestran el rastro más temprano de infirc[.]com haciendo solicitudes a nuestro backend. A medida que avanzaba el tiempo, especialmente alrededor del 13 de octubre de 2024, observamos 145 solicitudes proxy dirigidas hacia este dominio en un solo día.

Cada solicitud presentaba un user agent distinto, lo que dificultaba identificar una única fuente de actividad. Probablemente tráfico impulsado por bots o un ataque coordinado a través de una variedad de user agents y VPNs.

El 15 de octubre, capturamos e indexamos infird[.]com, que mostró similitud.

Entrada del directorio de cside analizando el dominio recién registrado infird.com

Los scripts maliciosos cargados por los dominios

Profundizar más reveló una red compleja de scripts, extensiones y dominios externos. Tanto infirc[.com] como infird[.com] alojan el mismo script, como se puede ver en ambas páginas:

Ambos scripts hacían referencia a AliExpress y a otro dominio, rano[.]info. Este último podría ser un dominio de ingesta utilizado para recopilar, procesar o recibir datos de fuentes externas.

El análisis de los scripts reveló intentos de eludir mecanismos de detección comunes. Ambos dominios cargan scripts externos de fuentes no confiables como:

  • zurano[.]info/zimblat?i=7OB7CVF5V7&atr=477978779El dominio zurano[.]info fue marcado como ni legítimo ni asociado con ningún servicio confiable.

También se vio que el script transmitía datos a otros servidores externos, incluyendo:

Este comportamiento muestra que infirc[.]com carga scripts no autorizados y envía datos a varios servidores externos, posiblemente para rastrear usuarios o manipular analíticas.

Se identificaron dos funciones, _0xfc929c() y _0x1238ee(), en el código, lo que sugiere que el script podría estar intentando:

  1. Redirigir usuarios a diferentes URLs.
  2. Modificar enlaces o interacciones en la página sin el consentimiento del usuario.

Este tipo de comportamiento evidencia un posible intento de alterar la experiencia de navegación de los usuarios o de hacer phishing de información sensible redirigiéndolos a sitios maliciosos.

El script incluye verificaciones específicas para evitar ejecutarse en entornos particulares, como plataformas del tipo Google, Bing y otras redes sociales, para evitar la detección en entornos de alto perfil y bien defendidos.

Los CSP se usan ampliamente como una primera capa de protección contra ataques del lado del cliente, incluidos estos. Los atacantes los conocen y pueden eludirlos fácilmente. Nosotros no dependemos de los CSP y pudimos detectarlo.

Cómo proteger tu sitio

Por favor, revisa tu código en busca de cualquier referencia a estos dominios y elimínala. Sin embargo, esto es casi con toda seguridad un script malicioso de terceros que intenta inyectarse desde el exterior.

Podemos bloquear estos intentos, aunque los atacantes que conocen la presencia de cside también pueden eludirnos. Este es un ataque proveniente del navegador de un visitante, no código malicioso de terceros ya presente en tu propio sitio. Aun así, podemos detectarlo y compartir contigo información, incluidas las IPs y el momento de los intentos.

Cualquier script de terceros presente en tu sitio que esté comprometido, podemos detectarlo y bloquearlo antes de que se ejecute en el navegador de tus visitantes. Protegiéndolos a ellos, y a ti, de actores maliciosos.

Al usar nuestro plan gratuito, estás a salvo de este y otros ataques similares.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Las extensiones inyectan scripts en cada página que visita el usuario. Dos dominios que rastreamos, infirc.com e infird.com, los cargaba una extensión de navegador y aparecían en nuestras analíticas como tráfico de referer falso que parecía un ataque a nuestro propio sitio.

Compara el patrón del encabezado referer con una sola fuente. El tráfico de extensiones aparece en muchos user agents e IPs sin un origen consistente. Herramientas de directorio de dominios como cside.com/domains ayudan a correlacionar rápidamente la fuente sospechosa.

Ninguna herramienta lo detecta todo, pero la supervisión del lado del cliente en sesiones reales es la capa más fiable. Los firewalls de aplicaciones web y las políticas de seguridad de contenido vigilan el servidor y el manifiesto de la página, por lo que no ven el código que una extensión de navegador inyecta después de cargar la página. Una herramienta que observa lo que realmente se ejecuta en las sesiones de tus visitantes, como cside, ve el script inyectado aunque nunca haya tocado tu código, como ocurrió con infirc[.]com.

No. Una política de seguridad de contenido es una primera capa útil, pero los atacantes la conocen y la esquivan, y el script de infirc[.]com se diseñó para eludir los mecanismos de detección habituales. Una extensión maliciosa además inyecta código directamente en la página en ejecución desde el navegador del visitante, fuera del alcance que una CSP puede imponer. cside no depende de las CSP y detectó la inyección observando el comportamiento real del script en la sesión.

Un firewall de aplicaciones web inspecciona el tráfico que llega a tu servidor, por lo que nunca ve un script que una extensión inyecta dentro del navegador del visitante. Por eso la actividad de infirc[.]com apareció solo como tráfico de referer extraño y no como una solicitud bloqueada. Herramientas del lado del cliente como cside observan lo que se ejecuta en la sesión real del navegador y hacen hash de las cargas de los scripts allí, detectando código inyectado o comprometido que un WAF estructuralmente no puede ver.

Busca una herramienta que observe los scripts mientras se ejecutan en sesiones reales de visitantes, no solo un escáner estático o una comprobación de política. Los skimmers inyectados por extensiones capturan datos personales y de tarjetas durante el pago sin aparecer nunca en tu repositorio, por lo que la supervisión a nivel de carga que señala llamadas externas no autorizadas es lo que más importa. Confirma que cumple con PCI DSS 6.4.3 y 11.6.1, te da las IP y marcas de tiempo del atacante y bloquea los scripts antes de que se ejecuten.

Ambos son graves, y una buena defensa los cubre juntos. Un script de terceros comprometido vive en tu propia cadena de suministro, mientras que una extensión maliciosa como la que carga infirc[.]com llega desde el navegador del visitante y nunca toca tu código. El caso de la extensión es más difícil para las herramientas tradicionales porque no puedes auditar ni eliminar un código que no alojas. cside detecta ambos supervisando lo que se ejecuta en el lado del cliente.

cside supervisa los scripts que realmente se ejecutan en las sesiones del navegador de tus visitantes y hace hash de sus cargas, de modo que señala el código que aparece en tiempo de ejecución aunque nunca estuviera en tu repositorio. Con infirc[.]com el script inyectado provenía de una extensión, y aun así cside vio su comportamiento, sus llamadas a dominios no confiables y sus intentos de exfiltración de datos. Después comparte las IP y marcas de tiempo del atacante para que puedas actuar.

Sí. El script de infirc[.]com incluía comprobaciones para permanecer inactivo en Google, Bing y las principales plataformas sociales, de modo que solo se ejecutara en entornos menos defendidos. Como cside observa el comportamiento dentro de las sesiones reales de tus propios visitantes en lugar de depender de un rastreador que el script pueda reconocer y evadir, esas comprobaciones de entorno no lo ocultan. cside marcó el dominio como malicioso y rastreó las llamadas externas que realizaba.

Sí. Para la actividad de infirc[.]com e infird[.]com cside registró la primera solicitud, las 145 solicitudes vistas en un solo día, los user agents rotativos y ubicaciones de origen como la República Checa, China, VPN de Londres y Japón. Como el ataque proviene del navegador de un visitante y no de tu propio código, esta evidencia, las IP del atacante y marcas de tiempo exactas, es lo que te permite investigar y confirmar la fuente rápidamente.

cside se despliega como un único fragmento de JavaScript propio, o de forma sin agente mediante el método Scan, sin cambios de DNS y sin enrutar nada a través de cside. Una vez que el script está en tus páginas, vigila lo que se ejecuta en cada sesión real de visitante y bloquea los scripts no autorizados o comprometidos antes de que se ejecuten, incluido el código inyectado por una extensión maliciosa. La configuración lleva minutos y mantienes visibilidad total con las IP y marcas de tiempo del atacante de todo lo que detecta.

Sí. cside ofrece un plan gratuito al que puedes registrarte y desplegar en tu sitio, que ya protege frente a intentos de inyección como infirc[.]com e infird[.]com. Los planes de pago se miden por volumen de sesiones o páginas vistas con precios por niveles, y puedes hablar con el equipo para necesidades de mayor volumen o específicas de PCI. El plan gratuito es suficiente para empezar a supervisar lo que se ejecuta en los navegadores de tus visitantes y bloquear scripts inyectados maliciosos.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco