Skip to main content
Blog
Blog

El hackeo del Internet Archive: Cómo JavaScript encaja en el panorama

El Internet Archive, también conocido como The Wayback Machine, experimentó una brecha de seguridad ayer. Esta no fue la primera vez que fue at

Oct 18, 2024 3 min read
the-internet-archive-hack-image-cover

Resumen: el compromiso de JavaScript en Internet Archive

  • Una brecha en el navegador: La historia se presentó como una brecha de backend, pero la carga visible fue un popup burlón de JavaScript ejecutándose dentro del navegador, precisamente la capa en la que la mayoría de los programas de seguridad siguen sin tener visibilidad real hoy en día.
  • Gratis para organizaciones sin ánimo de lucro: La brecha expuso datos de 31 millones de direcciones de correo únicas en Have I Been Pwned, y cside ofrece gratis su monitorización del lado del cliente a cualquier organización sin ánimo de lucro que quiera protección de navegador en tiempo real.
  • Tu rastro de evidencia: Si el archivo del que dependen los investigadores para estudiar otros ataques puede ser desfigurado en el navegador por atacantes, tu propio rastro de evidencia no es tan sólido como parece, así que decide quién supervisa realmente tu capa del lado del cliente hoy.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Qué ocurrió en el Internet Archive

El Internet Archive, conocido principalmente por The Wayback Machine, experimentó una brecha de seguridad ayer. Esta no fue la primera vez que fue objetivo de un ataque.

Apareció un mensaje emergente burlón en JavaScript que decía:

¿Alguna vez has sentido que el Internet Archive funciona a base de palos y está constantemente al borde de sufrir una brecha de seguridad catastrófica? Acaba de pasar. ¡Nos vemos a 31 millones de ustedes en HIBP!

Ventana emergente burlona de JavaScript dejada por los atacantes en el Internet Archive

HIBP, abreviatura de Have I Been Pwned?, es un sitio donde los usuarios pueden comprobar si su información personal se ha visto comprometida en una filtración de datos. Troy Hunt, quien dirige HIBP, le dijo a BleepingComputer que recibió un archivo días antes con datos internos de 31 millones de direcciones de correo electrónico únicas. Verificó la autenticidad de los datos comparándolos con los datos de la cuenta de un usuario.

Listado de Have I Been Pwned con los datos de la brecha del Internet Archive

El Internet Archive es un recurso inestimable a la hora de investigar ciberataques. Durante nuestra investigación sobre el ataque de Polyfill, lo utilizamos para descubrir una etiqueta fraudulenta de "Cloudflare Security Protection".

Instantánea del Internet Archive de la página de polyfill.io durante el ataque

Resulta descorazonador ver a organizaciones sin ánimo de lucro atacadas por ciberdelincuentes. Aunque este incidente involucró una brecha de backend, ningún sitio web está totalmente protegido frente a los ataques del lado del cliente contra los que nosotros defendemos.

Como resultado, hemos decidido ofrecer nuestros servicios de forma gratuita a cualquier organización sin ánimo de lucro. Aquellas que quieran usar cside para sus organizaciones sin ánimo de lucro tendrán acceso a nuestras herramientas avanzadas sin coste alguno.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Los atacantes usaron un popup de JavaScript en archive.org para burlarse de los visitantes y probablemente abusaron de una dependencia vulnerable del lado del cliente para escalar accesos. Más tarde se confirmó que los datos de 31 millones de usuarios se habían filtrado a Have I Been Pwned.

Investigadores y periodistas dependen de las instantáneas del archivo para investigar brechas de seguridad. Cuando el propio archivo está comprometido, el rastro de evidencia de otros ataques a la cadena de suministro, como el de Polyfill, se vuelve más difícil de verificar.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco