Skip to main content
Blog
Blog

O Tuaw é uma burla em formação?

Quando vimos o novo vídeo do Fireship, lembrámo-nos do recente ataque Polyfill. O nosso primeiro artigo foi recolhido por vários meios de notícias de cibersegurança.

Aug 02, 2024 4 min read
Ilustração para o artigo sobre o risco de burla do TUAW reativado

Resumo: risco de burla na reativação de domínio caducado

  • Domínio caducado, inventário vivo: Um domínio de notícias caducado não é um ativo morto. É inventário à espera de comprador, e o TUAW foi apanhado por um squatter de Hong Kong chamado WebOrange, que passou as antigas assinaturas por um reescritor de IA e as republicou com novos nomes após pressão legal.
  • A Polyfill seguiu o mesmo caminho: A tomada da Polyfill arrastou mais de 100.000 sites pelo mesmo caminho, quando o seu domínio foi adquirido e usado para injetar código malicioso. A cside monitoriza cada script e ligação de saída em tempo de execução, incluindo aqueles a que o seu site ainda aponta em marcas caducadas.
  • Audite os backlinks antigos: Antes de assumir que as ligações antigas (backlinks) são inofensivas, audite quais dos domínios para onde apontam ainda existem sob o proprietário original.

Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.

Quando vimos ontem o novo vídeo do Fireship, lembrámo-nos imediatamente do recente ataque Polyfill. O nosso primeiro artigo foi recolhido e referenciado pela maioria dos meios de notícias de cibersegurança, e uma semana depois publicámos a nossa análise completa pós-ataque.

Quando o Fireship depois fez uma reportagem sobre o Tuaw, "The Unofficial Apple Weblog", que muita gente lia antigamente, achámos correto fazer também uma reportagem sobre o assunto.

Uma rápida recapitulação antes de entrarmos nas questões preocupantes:

Tuaw[.]com foi adquirido pela AOL, mas alguns anos depois, em 2015, foi encerrado.

No entanto, há apenas algumas semanas, o site foi colocado novamente online. Passaram a maioria dos artigos antigos por um reescritor de IA e voltaram a publicá-los. Primeiro usando os nomes de autor antigos, depois renomeando vários, como veremos mais adiante.

Também foram adicionados novos artigos. Uma análise mais atenta revela que estes são também, provavelmente, gerados por IA de baixo nível e automatizados.

Uma empresa sediada em Hong Kong, chamada "WebOrange", ocupou o domínio e é agora proprietária deste site.

O relatório do Fireship termina aqui, mas eis o motivo pelo qual achamos que isto pode ser um problema em formação.

Tenha cuidado com o Tuaw[.]com

No recente ataque Polyfill, vimos um caso em que vários sites ainda referenciavam o domínio Polyfill[.io], entre outros, no seu código. Quando o domínio foi depois adquirido, foi usado para inserir código malicioso que redirecionava os utilizadores para sites fraudulentos.

O Tuaw[.] é, à partida, menos perigoso do que o Polyfill[.]io. Tanto quanto sabemos, nunca distribuíram scripts usados por outros sites. Mas, como já foram um meio de notícias muito popular, muitos sites têm ligações para os seus artigos antigos.

Um exemplo que encontrámos é este nos fóruns do MacRumors:

Tópico do fórum MacRumors com uma ligação para um artigo antigo do TUAW

Essa ligação "tuaw[.]com/2011/03/24/wooden-ipad-2-cover-outsmarts-apples-smart-cover/" redireciona para "tuaw[.]com/ipad/accessories/".

O que pode ser suspeito, e é potencialmente uma burla em formação.

A LabelCantine investigou um pouco mais a fundo há algumas semanas, e descobriu que o Tuaw mudou o nome dos antigos repórteres após ameaças de ação legal:

Captura de ecrã que mostra que o TUAW renomeou as assinaturas dos antigos repórteres após pressão jurídica

Também podemos ver que os últimos artigos publicados foram todos feitos com minutos de diferença entre si:

Artigo recente do TUAW publicado com poucos minutos de diferença em relação a outros

Terceiro artigo do TUAW publicado com poucos minutos de diferença

Outro artigo do TUAW publicado com poucos minutos de diferença em relação aos demais

E, embora não seja infalível, a imagem usada para Paul Terpstra é provavelmente gerada por IA:

Detetor AI-Or-Not a assinalar uma fotografia de perfil como provavelmente gerada por IA

O domínio ainda possui um grande potencial de SEO, e rapidamente começará a posicionar-se bem. Ou seja, tudo isto pode não passar de uma jogada de SEO destinada a gerar tráfego. A monetização através de anúncios ou redirecionamentos são desfechos que já vimos antes.

A importância da segurança do lado do cliente

Os riscos puramente do lado do cliente são baixos no caso do Tuaw[.]com. Ainda assim, é importante vigiar este domínio. Estes outros domínios, propriedade desta empresa segundo a LabelCantine referida acima, seguiram técnicas semelhantes:

  • iLounge[.]com
  • Soup[.]io

Se o seu site referenciar algum deles, recomendamos que os reveja e remova.

Para manter o seu site protegido contra ataques de JavaScript do lado do cliente, use a cside gratuitamente agora.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

A marca TUAW, entretanto caducada, foi comprada e reativada com fotografias de autor geradas por IA e dezenas de artigos publicados com poucos minutos de diferença. O padrão corresponde a uma jogada de SEO black-hat que recicla uma marca de notícias outrora fiável para gerar receita de anúncios ou afiliados.

Trate qualquer novo artigo do TUAW como pouco fiável até que a propriedade seja esclarecida. Os antigos colaboradores devem verificar se as suas assinaturas foram reutilizadas sem consentimento e considerar pedidos de remoção.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário