Skip to main content
Blog
Blog

¿Es Tuaw una estafa en desarrollo?

Cuando vimos el nuevo video de Fireship, recordamos el reciente ataque de Polyfill. Nuestro primer artículo fue recogido por medios de noticias de ciberseguridad.

Aug 02, 2024 4 min read
Ilustración para el artículo sobre el riesgo de estafa de TUAW revivido

TL;DR: riesgo de estafa por reactivación de dominio caducado

  • Dominio caducado, inventario vivo: Un dominio de noticias caducado no es un activo muerto. Es inventario esperando un comprador, y TUAW fue capturado por un okupa de Hong Kong llamado WebOrange que pasó las viejas firmas por un reescritor de IA y las republicó con nombres nuevos tras presión legal.
  • Polyfill siguió el mismo camino: La toma de Polyfill arrastró a más de 100.000 sitios por el mismo camino cuando su dominio fue adquirido y usado para inyectar código malicioso. cside monitoriza cada script y enlace saliente en tiempo de ejecución, incluidos los que tu sitio aún apunta a marcas caducadas.
  • Audita los enlaces antiguos: Antes de asumir que los enlaces antiguos son inofensivos, audita cuáles de los dominios a los que apuntan siguen bajo el propietario original.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Cuando vimos el nuevo video de Fireship ayer, inmediatamente recordamos el reciente ataque de Polyfill. Nuestro primer artículo fue recogido y referenciado por la mayoría de los medios de noticias de ciberseguridad, y una semana después publicamos nuestro análisis completo post-mortem.

Cuando Fireship luego informó sobre Tuaw, "The Unofficial Apple Weblog", que muchas personas leían en su momento, pensamos que era correcto informar sobre ello también.

Un resumen rápido antes de entrar en lo preocupante:

Tuaw[.]com fue adquirido por AOL, pero unos años más tarde, en 2015, fue cerrado.

Sin embargo, hace solo unas semanas, el sitio web volvió a estar en línea. Pasaron la mayoría de los artículos antiguos por un reescritor de IA y los volvieron a publicar. Primero usando los nombres de los autores antiguos, luego renombrando varios como veremos más adelante.

También se han agregado nuevos artículos. Una mirada más cercana revela que estos probablemente también son generados por IA de bajo nivel y automatizados.

Una empresa con sede en Hong Kong llamada "WebOrange" ocupó el dominio y ahora es propietaria de este sitio web.

El informe de Fireship termina ahí, pero aquí está por qué creemos que esto podría ser un problema en desarrollo.

Ten cuidado con Tuaw[.]com

En el reciente ataque de Polyfill, vimos un caso donde varios sitios web aún referenciaban el dominio Polyfill[.io] y otros en su código. Cuando el dominio fue adquirido, se utilizó para insertar código malicioso que redirigía a los usuarios a sitios web fraudulentos.

Tuaw[.] es de inmediato menos peligroso que Polyfill[.]io. Según nuestro conocimiento, nunca distribuyeron scripts utilizados por otros sitios web. Pero como en su día fueron un medio de noticias muy popular, muchos sitios tienen enlaces a sus artículos antiguos.

Un ejemplo que encontramos es este en los foros de MacRumors:

Hilo del foro de MacRumors enlazando a un antiguo artículo de TUAW

Ese enlace "tuaw[.]com/2011/03/24/wooden-ipad-2-cover-outsmarts-apples-smart-cover/" redirige a "tuaw[.]com/ipad/accessories/".

Lo cual podría ser sospechoso, y es potencialmente una estafa en desarrollo.

LabelCantine investigó un poco más hace unas semanas, y descubrió que Tuaw cambió el nombre de sus antiguos reporteros tras amenazar con acciones legales:

Captura que muestra cómo TUAW renombró las firmas de sus antiguos periodistas tras presiones legales

También podemos ver que los últimos artículos subidos se publicaron con minutos de diferencia entre sí:

Artículo reciente de TUAW publicado con solo minutos de diferencia respecto a otros

Tercer artículo de TUAW publicado con apenas minutos de diferencia

Otro artículo de TUAW publicado con solo minutos de diferencia respecto a los demás

Y, aunque no es infalible, la imagen utilizada para Paul Terpstra probablemente esté generada por IA:

Detector AI-Or-Not marcando una foto de perfil como probablemente generada por IA

El dominio todavía conserva mucho potencial de SEO, y no le costará empezar a posicionarse alto con rapidez. Lo que significa que todo esto podría ser simplemente una jugada de SEO destinada a generar tráfico. La monetización mediante anuncios o redirecciones son finales que ya hemos visto antes.

La importancia de la seguridad del lado del cliente

Los riesgos puramente del lado del cliente son bajos con Tuaw[.]com. Aun así, es importante vigilar este dominio. Estos otros dominios, propiedad de la misma empresa según LabelCantine mencionado arriba, siguieron técnicas similares:

  • iLounge[.]com
  • Soup[.]io

Si tu sitio hace referencia a alguno de ellos, te recomendamos revisarlos y eliminarlos.

Para mantener tu sitio a salvo de ataques de JavaScript del lado del cliente, usa cside gratis ahora.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

La marca caducada de TUAW fue comprada y revivida con fotos de autor generadas por IA y decenas de artículos publicados con minutos de diferencia. El patrón encaja con una jugada de SEO black-hat que recicla una marca de noticias antes confiable para ingresos por publicidad o afiliación.

Trata cualquier artículo nuevo de TUAW como de baja confianza hasta que se aclare la propiedad. Los antiguos colaboradores deben vigilar si sus firmas se reutilizaron sin consentimiento y considerar solicitar la retirada del contenido.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco