TL;DR: link de suporte fallback ociforums.com com hardcode no settings-v2.js da Oracle
- Link vivo, domínio morto: Todas as empresas pensam que retiram as referências a fornecedores de forma limpa, mas a Oracle publicou um link de suporte ativo para "sem agentes disponíveis" apontando para ociforums.com a partir do settings-v2.js, enquanto o domínio estava expirado e à venda.
- Como a cside detetou: A cside detetou a referência a ociforums.com através da observação comportamental do lado do cliente, reportou-a, e a Oracle deu-nos crédito no aviso de segurança cpuoct2025, precisamente porque o CSP manteria um proprietário sequestrado na allowlist e o SRI não protege um hiperlink na interface que não é uma dependência de script com hash.
- Sorte ou monitorização: O link estava fixado no código (hardcoded) em JavaScript em cada incorporação do widget, pelo que a decisão está em continuar a descobrir referências expiradas em código já em produção por sorte ou através de monitorização comportamental contínua em runtime de todos os domínios que ainda chama.
Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.
Na cside, monitorizamos continuamente sites em busca de qualquer atividade suspeita, para podermos proteger os utilizadores antes que os ataques aconteçam. Recentemente, detetámos um caso que envolve um site bem conhecido: Oracle.
Ao rever um dos ficheiros JavaScript públicos da Oracle, reparámos que continha um link para um domínio que tinha expirado.
[https://www.oracle.com/asset/web/js/settings-v2.js](https://www.oracle.com/asset/web/js/settings-v2.js)
Este artigo analisa os riscos de domínios esquecidos ou expirados em código client-side. Este não é um problema antigo ou raro, pode acontecer tanto a grandes como a pequenas empresas, e pode facilmente abrir a porta a um ataque à cadeia de abastecimento.
Nota: A nossa equipa reportou esta descoberta à Oracle, que a corrigiu rapidamente. O objetivo deste artigo é examinar as implicações de segurança numa perspetiva defensiva. Não deve ser interpretado como orientação para exploração ou desenvolvimento de novos vetores de ataque
O domínio expirado em questão
Algumas partes desta secção estão escritas no presente, pois foram retiradas diretamente de conversas com o nosso analista de segurança.
O domínio expirado é:
ociforums.com

Ao visitá-lo agora, é redirecionado para:
https://expireddomains.com/domain/ociforums.com

(a captura de ecrã foi feita no momento da descoberta; isto foi entretanto corrigido).
Dentro do ficheiro JavaScript da Oracle, há uma referência a:
http://ccc.ociforums.com/

Este link aparece no código do site como parte de uma mensagem apresentada aos utilizadores quando não há agentes de chat disponíveis. Como o domínio está expirado e à venda, qualquer pessoa poderia comprá-lo e utilizá-lo para fins maliciosos.
Por que razão este domínio expirado era um risco de segurança
Eis o excerto exato do ficheiro:
ocFeedback: {
en: "Sorry, no agents are available... post your question at <a href='http://ccc.ociforums.com/'>http://ccc.ociforums.com/</a>..."
}
Esta mensagem é apresentada a utilizadores que já estão à procura de ajuda. É mais provável que confiem no link como sendo uma página de suporte legítima da Oracle. Se um atacante comprasse o domínio, poderiam surgir vários riscos:
- Phishing: o atacante poderia criar um fórum falso semelhante ao da Oracle e enganar os utilizadores para que partilhassem as credenciais da sua conta.
- Alojamento de malware: o domínio poderia distribuir downloads maliciosos ou executar exploit kits.
- Abuso de SEO: como o domínio ainda pode ter boas posições nos motores de busca, poderia aparecer em pesquisas por suporte da Oracle e levar as pessoas ao site falso.
- Danos à marca: se os utilizadores forem enganados, podem culpar a Oracle e perder a confiança na marca.
Risco a longo prazo: o link está fixado no código (hardcoded) em JavaScript, o que significa que todos os sites que utilizam este widget precisariam de uma atualização. Se não for corrigido rapidamente, a exposição mantém-se.
Exemplo de cenário de ataque
- Um utilizador tenta obter suporte da Oracle, mas não há agentes disponíveis.
- A mensagem indica-lhe para visitar ccc.ociforums.com.
- O domínio pertence agora a um atacante.
- O utilizador clica e é-lhe pedido que inicie sessão com as suas credenciais da Oracle.
- O atacante recolhe as credenciais e pode também distribuir malware ou lançar outros esquemas fraudulentos.
O que a equipa da cside fez
Contactámos a Oracle e informámo-la sobre o problema do domínio expirado. A empresa avançou muito rapidamente para recomprar o domínio e deu-nos crédito nos seus programas de reporte de segurança. Aplaudimos a Oracle pela sua resposta rápida.
Esta situação mostra como a complexidade e a exposição de um site ao longo do tempo podem tornar-se um desafio mesmo para organizações bem preparadas para incidentes de segurança. A segurança client-side é uma área frequentemente negligenciada, e isso aplica-se a empresas de todas as dimensões.
O que poderia ter evitado um ataque de domínio expirado?
Se considerarmos o cenário em que um atacante teria efetivamente obtido acesso a este domínio: tanto o CSP como o SRI teriam falhado nesta situação.
O CSP e o SRI falhariam
O CSP (Content Security Policy) e o SRI (Sub Resource Integrity) são mecanismos de defesa do lado do cliente amplamente utilizados. O CSP valida a origem dos pedidos, não se o destino continua seguro. O navegador permitirá o pedido independentemente de quem seja o atual proprietário do domínio. O SRI garante a integridade dos ficheiros apenas quando o programador controla o recurso. Neste caso, a referência era um hiperlink apresentado na interface, e não uma dependência de script externo protegida por hash.
A segurança client-side deteta sinais de um ataque de domínio expirado
Uma plataforma de segurança client-side como a cside observa continuamente o comportamento dos scripts em tempo de execução. Se um domínio começar subitamente a emitir redirecionamentos, a recolher teclas digitadas, a servir JavaScript inesperado ou a devolver padrões de resposta invulgares, essa alteração de comportamento torna-se um sinal de alerta imediato, e a cside acionaria um alerta para que as equipas de segurança possam investigar.









