Resumo: risco de burla na reativação de domínio caducado
- Domínio caducado, inventário vivo: Um domínio de notícias caducado não é um ativo morto. É inventário à espera de comprador, e o TUAW foi apanhado por um squatter de Hong Kong chamado WebOrange, que passou as antigas assinaturas por um reescritor de IA e as republicou com novos nomes após pressão legal.
- A Polyfill seguiu o mesmo caminho: A tomada da Polyfill arrastou mais de 100.000 sites pelo mesmo caminho, quando o seu domínio foi adquirido e usado para injetar código malicioso. A cside monitoriza cada script e ligação de saída em tempo de execução, incluindo aqueles a que o seu site ainda aponta em marcas caducadas.
- Audite os backlinks antigos: Antes de assumir que as ligações antigas (backlinks) são inofensivas, audite quais dos domínios para onde apontam ainda existem sob o proprietário original.
Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.
Quando vimos ontem o novo vídeo do Fireship, lembrámo-nos imediatamente do recente ataque Polyfill. O nosso primeiro artigo foi recolhido e referenciado pela maioria dos meios de notícias de cibersegurança, e uma semana depois publicámos a nossa análise completa pós-ataque.
Quando o Fireship depois fez uma reportagem sobre o Tuaw, "The Unofficial Apple Weblog", que muita gente lia antigamente, achámos correto fazer também uma reportagem sobre o assunto.
Uma rápida recapitulação antes de entrarmos nas questões preocupantes:
Tuaw[.]com foi adquirido pela AOL, mas alguns anos depois, em 2015, foi encerrado.
No entanto, há apenas algumas semanas, o site foi colocado novamente online. Passaram a maioria dos artigos antigos por um reescritor de IA e voltaram a publicá-los. Primeiro usando os nomes de autor antigos, depois renomeando vários, como veremos mais adiante.
Também foram adicionados novos artigos. Uma análise mais atenta revela que estes são também, provavelmente, gerados por IA de baixo nível e automatizados.
Uma empresa sediada em Hong Kong, chamada "WebOrange", ocupou o domínio e é agora proprietária deste site.
O relatório do Fireship termina aqui, mas eis o motivo pelo qual achamos que isto pode ser um problema em formação.
Tenha cuidado com o Tuaw[.]com
No recente ataque Polyfill, vimos um caso em que vários sites ainda referenciavam o domínio Polyfill[.io], entre outros, no seu código. Quando o domínio foi depois adquirido, foi usado para inserir código malicioso que redirecionava os utilizadores para sites fraudulentos.
O Tuaw[.] é, à partida, menos perigoso do que o Polyfill[.]io. Tanto quanto sabemos, nunca distribuíram scripts usados por outros sites. Mas, como já foram um meio de notícias muito popular, muitos sites têm ligações para os seus artigos antigos.
Um exemplo que encontrámos é este nos fóruns do MacRumors:

Essa ligação "tuaw[.]com/2011/03/24/wooden-ipad-2-cover-outsmarts-apples-smart-cover/" redireciona para "tuaw[.]com/ipad/accessories/".
O que pode ser suspeito, e é potencialmente uma burla em formação.
A LabelCantine investigou um pouco mais a fundo há algumas semanas, e descobriu que o Tuaw mudou o nome dos antigos repórteres após ameaças de ação legal:

Também podemos ver que os últimos artigos publicados foram todos feitos com minutos de diferença entre si:



E, embora não seja infalível, a imagem usada para Paul Terpstra é provavelmente gerada por IA:

O domínio ainda possui um grande potencial de SEO, e rapidamente começará a posicionar-se bem. Ou seja, tudo isto pode não passar de uma jogada de SEO destinada a gerar tráfego. A monetização através de anúncios ou redirecionamentos são desfechos que já vimos antes.
A importância da segurança do lado do cliente
Os riscos puramente do lado do cliente são baixos no caso do Tuaw[.]com. Ainda assim, é importante vigiar este domínio. Estes outros domínios, propriedade desta empresa segundo a LabelCantine referida acima, seguiram técnicas semelhantes:
- iLounge[.]com
- Soup[.]io
Se o seu site referenciar algum deles, recomendamos que os reveja e remova.
Para manter o seu site protegido contra ataques de JavaScript do lado do cliente, use a cside gratuitamente agora.









