Resumen: referer inyectado por extensión desde infirc.com e infird.com con user agents rotativos
- Pico de referer, causa real: Cada panel de analítica lee un pico de tráfico referer como suerte de afiliado o como un ataque a tu sitio, pero 145 solicitudes en un solo día desde infirc.com, cada una con un user agent distinto, significa otra cosa: una extensión inyectándose en las sesiones de tus visitantes.
- Cómo cside lo mapeó: El directorio público de dominios de cside indexó infirc.com e infird.com según aparecieron, el motor interno marcó ambos como maliciosos frente al mismo script que también llamaba a AliExpress, rano.info, zurano.info y al Measurement Protocol de google-analytics.com, y rastreamos tráfico desde la República Checa, China, VPNs en Londres y Japón.
- Sigue en alcance PCI: El script se salta explícitamente Google, Bing y otros entornos de alta defensa. El CSP no lo habría detectado, y la inyección de extensiones del lado del visitante sigue estando dentro del alcance de tu PCI DSS 6.4.3 y 11.6.1, aunque el código nunca haya estado en tu repositorio.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
Los dominios infirc[.]com e infird[.]com han causado bastante revuelo recientemente, y han destacado los peligros de las extensiones web infectadas o maliciosas.
Infirc[.]com se observó por primera vez entrando en nuestro backend apareciendo como el encabezado referer, aunque no está alojado ni referenciado por nuestro sitio.
Nuestro directorio público de dominios indexó el dominio justo después, y nuestro motor de detección interno lo marcó como potencialmente malicioso.

Infirc[.]com es un dominio recientemente registrado sin un propósito claro ni reputación establecida.
Unas semanas después, notamos un aumento significativo en las impresiones de búsqueda y clics en esta página, lo que indicaba que la gente estaba investigando este dominio. Esto nos impulsó a profundizar más.

Un dominio malicioso dentro de una extensión web (plugin)
Según la fuente, sugiere que el script se encontró en cside, pero no estamos infectados. La única otra posibilidad son visitas desde un navegador con una extensión web que intenta inyectar código.
En algunos casos, se filtran los IDs de extensión. En este caso, no pudimos encontrar uno.
Si la extensión web de alguien está infectada, o un atacante crea una, pueden usarse para atacar sitios web. Por ejemplo, tienes un sitio web de comercio electrónico que permite a los visitantes crear cuentas y realizar transacciones. Un visitante con una extensión web infectada compra un producto. En ese proceso, sus datos personales y detalles financieros son capturados por el script malicioso de terceros dentro de la extensión infectada.
Alternativamente, una extensión maliciosa puede usar tráfico de bots para capturar cualquier tipo de información a la que no debería tener acceso.
Notamos una afluencia de solicitudes proxy originadas desde diferentes direcciones IP en todo el mundo, incluyendo:
- República Checa
- China
- Londres (vía VPN)
- Japón
Los registros del 17 de septiembre de 2024 muestran el rastro más temprano de infirc[.]com haciendo solicitudes a nuestro backend. A medida que avanzaba el tiempo, especialmente alrededor del 13 de octubre de 2024, observamos 145 solicitudes proxy dirigidas hacia este dominio en un solo día.
Cada solicitud presentaba un user agent distinto, lo que dificultaba identificar una única fuente de actividad. Probablemente tráfico impulsado por bots o un ataque coordinado a través de una variedad de user agents y VPNs.
El 15 de octubre, capturamos e indexamos infird[.]com, que mostró similitud.

Los scripts maliciosos cargados por los dominios
Profundizar más reveló una red compleja de scripts, extensiones y dominios externos. Tanto infirc[.com] como infird[.com] alojan el mismo script, como se puede ver en ambas páginas:
- https://infird[.]com/cdn/afde4f0c-4096-4aeb-b345-d1aea539851b
- https://infirc[.]com/cdn/c7fa7451-6f95-4815-ac32-b8cc2537837a
Ambos scripts hacían referencia a AliExpress y a otro dominio, rano[.]info. Este último podría ser un dominio de ingesta utilizado para recopilar, procesar o recibir datos de fuentes externas.
El análisis de los scripts reveló intentos de eludir mecanismos de detección comunes. Ambos dominios cargan scripts externos de fuentes no confiables como:
- zurano[.]info/zimblat?i=7OB7CVF5V7&atr=477978779El dominio zurano[.]info fue marcado como ni legítimo ni asociado con ningún servicio confiable.
También se vio que el script transmitía datos a otros servidores externos, incluyendo:
- https://overbridgenet[.]com/jsv8/offer
- Google Analytics vía el Measurement Protocol: https://www.google-analytics[.]com/mp/collect
Este comportamiento muestra que infirc[.]com carga scripts no autorizados y envía datos a varios servidores externos, posiblemente para rastrear usuarios o manipular analíticas.
Se identificaron dos funciones, _0xfc929c() y _0x1238ee(), en el código, lo que sugiere que el script podría estar intentando:
- Redirigir usuarios a diferentes URLs.
- Modificar enlaces o interacciones en la página sin el consentimiento del usuario.
Este tipo de comportamiento evidencia un posible intento de alterar la experiencia de navegación de los usuarios o de hacer phishing de información sensible redirigiéndolos a sitios maliciosos.
El script incluye verificaciones específicas para evitar ejecutarse en entornos particulares, como plataformas del tipo Google, Bing y otras redes sociales, para evitar la detección en entornos de alto perfil y bien defendidos.
Los CSP se usan ampliamente como una primera capa de protección contra ataques del lado del cliente, incluidos estos. Los atacantes los conocen y pueden eludirlos fácilmente. Nosotros no dependemos de los CSP y pudimos detectarlo.
Cómo proteger tu sitio
Por favor, revisa tu código en busca de cualquier referencia a estos dominios y elimínala. Sin embargo, esto es casi con toda seguridad un script malicioso de terceros que intenta inyectarse desde el exterior.
Podemos bloquear estos intentos, aunque los atacantes que conocen la presencia de cside también pueden eludirnos. Este es un ataque proveniente del navegador de un visitante, no código malicioso de terceros ya presente en tu propio sitio. Aun así, podemos detectarlo y compartir contigo información, incluidas las IPs y el momento de los intentos.
Cualquier script de terceros presente en tu sitio que esté comprometido, podemos detectarlo y bloquearlo antes de que se ejecute en el navegador de tus visitantes. Protegiéndolos a ellos, y a ti, de actores maliciosos.
Al usar nuestro plan gratuito, estás a salvo de este y otros ataques similares.









