Resumen: BrowseAloud, cryptojacking con CoinHive a través de un plugin de accesibilidad
- Plugins convertidos en mineros: Los plugins de accesibilidad se convirtieron en mineros. El ataque a BrowseAloud demostró que un script de terceros útil tiene los mismos privilegios de ejecución que tu propio código, y la propia ICO, entre todos los sitios afectados, estaba minando Monero con sus visitantes.
- 4.000 sitios minados: Un único archivo comprometido de BrowseAloud arrastró a más de 4,000 sitios, incluyendo páginas de gobierno de Reino Unido y EE. UU., a la minería no consentida de Monero antes de que Texthelp lo eliminara. cside puede bloquear la ejecución de un script de terceros según el comportamiento observado, no solo según su origen.
- SRI no basta: Si dependes de Subresource Integrity para un proveedor de widgets, ten en cuenta que SRI solo ayuda con activos estáticos. Si tu plugin sirve código dinámico, añade monitorización en tiempo de ejecución antes de que su próxima actualización convierta una herramienta de texto a voz en un minero.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
En febrero de 2018, más de 4,000 sitios web, incluyendo organismos gubernamentales de alto perfil como la Oficina del Comisionado de Información del Reino Unido (ICO), fueron víctimas de el ataque BrowseAloud. Esto mostró cómo un único script de terceros comprometido puede afectar a miles de sitios a la vez.
¿Qué sucedió en el ataque BrowseAloud?
Un servicio de terceros aparentemente benigno llamado BrowseAloud, que ayuda a los sitios web a mejorar la accesibilidad convirtiendo texto a voz, fue comprometido. Actores maliciosos inyectaron el script de minería de criptomonedas CoinHive en el código base de BrowseAloud. Este script fue ejecutado sin saberlo por los navegadores de miles de visitantes en varios sitios web, utilizando sus dispositivos para minar criptomonedas sin consentimiento.
La minería de criptomonedas implica el proceso de resolver problemas matemáticos complejos para validar transacciones en la blockchain, una tarea que tradicionalmente requiere recursos computacionales sustanciales. Sin embargo, con la llegada de scripts como CoinHive, este proceso se llevó a los navegadores de usuarios desprevenidos. Así es como funciona:
- Ejecución de JavaScript: CoinHive y scripts similares están escritos en JavaScript, que puede ejecutarse dentro de cualquier navegador web estándar. Esto hace que sea increíblemente fácil de implementar a gran escala. Probablemente el aspecto más importante de los ataques a la cadena de suministro web y lo que cside asegura.
- Uso no consensuado de recursos: A diferencia de la minería típica, que requiere consentimiento explícito y hardware dedicado, la minería basada en navegador utiliza los recursos de CPU de cualquier visitante de un sitio infectado. El script se ejecuta mientras la página web esté abierta, lo que lo hace menos notorio pero potencialmente dañino para los dispositivos de los usuarios debido al aumento del consumo de energía y desgaste.
- Rentabilidad para los atacantes: Cada dispositivo secuestrado contribuye con una pequeña cantidad de poder de minería. Sin embargo, al escalarlo a miles de dispositivos, esto puede generar criptomonedas significativas para los atacantes.
El impacto de este ataque
Este ataque afectó a más de 4,000 sitios web, incluyendo sitios gubernamentales y educativos, exponiendo a miles de usuarios al cryptojacking sin su conocimiento. No se robaron datos personales, pero las implicaciones fueron significativas de todos modos. Los sitios web tuvieron que ser dados de baja, causando interrupciones del servicio y daño reputacional. Los atacantes explotaron una práctica común pero arriesgada: la aceptación automática de actualizaciones de scripts de terceros. El incidente dejó claro que los componentes de terceros necesitan una monitorización y gestión rigurosas, algo que muchas organizaciones habían pasado por alto.
Esto es justo lo que cside previene, tanto en la monitorización del cambio como en la posibilidad de actuar de forma autónoma para impedir que el código malicioso se cargue en el navegador del usuario.
En otras palabras, esto muy probablemente no habría sucedido si cside hubiera existido y estado desplegado en ese entonces. Puedes empezar con cside para protegerte gratis contra cualquier tipo de ataque de scripts de terceros.
¿Qué pasó con BrowseAloud después?
Después del ataque de cryptojacking, la empresa matriz de BrowseAloud, Texthelp, tomó medidas inmediatas al desconectar temporalmente el servicio para mitigar el problema y realizar una revisión de seguridad exhaustiva. El incidente llevó a una mayor conciencia sobre la seguridad de los servicios de terceros y la necesidad de vigilancia continua y auditorías de seguridad regulares.
BrowseAloud volvió a estar en línea con medidas de seguridad más fuertes orientadas a prevenir incidentes similares. El ataque también desató una discusión más amplia entre los proveedores de servicios web sobre la importancia de asegurar y monitorizar rigurosamente los scripts de terceros.
El destino de CoinHive
CoinHive, por otro lado, tuvo una trayectoria diferente. Lanzado inicialmente como una herramienta legítima para monetizar el contenido de sitios web sin anuncios utilizando el poder de CPU de los visitantes para minar criptomonedas, CoinHive rápidamente se asoció con el cryptojacking no autorizado. La connotación negativa y el mal uso del script en varios ataques maliciosos llevaron a un escrutinio significativo.
La viabilidad del servicio se vio aún más comprometida por la caída del valor de Monero y la creciente dificultad para minarlo de manera rentable. En consecuencia, CoinHive anunció su cierre en marzo de 2019, citando la inviabilidad económica como la razón principal de su clausura.
El dominio CoinHive.com ahora es propiedad del experto de la industria Troy Hunt. Es seguro y aloja su visión sobre cómo protegerse contra ataques similares y el cryptojacking en general.

De forma similar a cómo ahora somos dueños del dominio Baways.com y lo hemos convertido en un sitio web educativo.

Usar dominios antiguos ya usados como estos puede causar otros problemas, como Troy Hunt experimentó recientemente.
Correo electrónico divertido / estúpido / idiota del día:
ejecuta un servicio para rastrear instancias de imágenes con derechos de autor que se usan sin licencia. En marzo, me enviaron múltiples correos electrónicos exigiendo dinero por infracción de derechos de autor. Hoy, recibí otro pidiendo muchos cientos de euros:
, Troy Hunt (@troyhunt)
Volviendo ahora a sus recomendaciones sobre el tema, su enfoque consiste en usar CSP para que los navegadores ignoren cualquier orden proveniente de un dominio que no esté explícitamente permitido. En su caso, después de asegurar el dominio CoinHive, implementó un CSP que garantiza que, incluso si se inyectan scripts maliciosos, no se ejecutarían porque no provendrían de una lista de dominios permitidos.
En nuestra opinión, este enfoque es bueno, pero no suficiente. En resumen, los CSP no deberían ser la única medida de seguridad contra ataques de JavaScript de terceros. Nuestra página de comparación ofrece una excelente visión general de las funciones que hemos implementado por encima de los CSP para ofrecer la mejor seguridad posible frente a brechas de scripts de terceros.
Creemos que la verdadera respuesta está en analizar todo el script antes de que llegue al navegador del usuario. Naturalmente, esto presenta algunos desafíos, para los cuales hemos diseñado soluciones. Puedes leer más sobre esta visión y sobre cómo aseguramos los scripts de terceros aquí.









