Skip to main content
Blog
Blog

O Hack do Internet Archive: Como o JavaScript se Encaixa no Cenário

O Internet Archive, também conhecido como The Wayback Machine, sofreu uma violação de segurança ontem. Esta não foi a primeira vez que foi alv

Oct 18, 2024 3 min read
the-internet-archive-hack-image-cover

Resumo: comprometimento JavaScript do Internet Archive

  • Uma violação na camada do navegador: A história foi enquadrada como uma violação no backend, mas o payload visível foi um popup de JavaScript zombador a correr dentro do navegador — exatamente a camada onde a maioria dos programas de segurança ainda não tem qualquer visibilidade real hoje em dia.
  • Gratuito para organizações sem fins lucrativos: A violação expôs os dados de 31 milhões de endereços de e-mail únicos no Have I Been Pwned, e a cside está a oferecer gratuitamente a sua monitorização do lado do cliente a qualquer organização sem fins lucrativos que queira proteção do navegador em tempo de execução.
  • A sua cadeia de provas: Se o arquivo em que os investigadores confiam para investigar outros ataques pode ser desfigurado no navegador por atacantes, a sua própria cadeia de provas não é tão sólida quanto parece — por isso, decida hoje quem monitoriza realmente a sua camada do lado do cliente.

Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.

O que aconteceu no Internet Archive

O Internet Archive, mais conhecido pelo The Wayback Machine, sofreu uma violação de segurança ontem. Não foi a primeira vez que foi alvo de um ataque.

Um popup de JavaScript zombador apareceu, dizendo:

Alguma vez sentiu que o Internet Archive funciona à base de paus e está constantemente à beira de sofrer uma violação de segurança catastrófica? Acabou de acontecer. Vejam 31 milhões de vocês no HIBP!

Popup de JavaScript trocista deixado pelos atacantes no Internet Archive

HIBP, abreviatura de Have I Been Pwned?, é um site onde os utilizadores podem verificar se as suas informações pessoais foram comprometidas numa violação de dados. Troy Hunt, que gere o HIBP, disse à BleepingComputer que recebeu, há alguns dias, um ficheiro com dados internos de 31 milhões de endereços de e-mail únicos. Ele verificou a autenticidade dos dados comparando-os com os detalhes da conta de um utilizador.

Listagem do Have I Been Pwned com os dados da violação do Internet Archive

O Internet Archive é um recurso inestimável na investigação de ciberataques. Durante a nossa investigação sobre o ataque Polyfill, utilizámo-lo para descobrir uma tag fraudulenta de "Cloudflare Security Protection".

Captura do Internet Archive da página inicial do polyfill.io durante o ataque

É desanimador ver organizações sem fins lucrativos a serem alvo de cibercriminosos. Embora este incidente tenha envolvido uma violação no backend, nenhum site está totalmente protegido dos ataques do lado do cliente contra os quais nos defendemos.

Como resultado, decidimos oferecer os nossos serviços gratuitamente a qualquer organização sem fins lucrativos. As organizações sem fins lucrativos que quiserem utilizar a cside terão acesso às nossas ferramentas avançadas sem qualquer custo.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Os atacantes usaram um popup de JavaScript no archive.org para provocar os visitantes e provavelmente exploraram uma dependência vulnerável do lado do cliente para escalar o acesso. Confirmou-se depois que os dados de 31 milhões de utilizadores tinham sido divulgados no Have I Been Pwned.

Investigadores e jornalistas dependem das capturas do arquivo para investigar violações. Quando o próprio arquivo é comprometido, a cadeia de provas de outros ataques à cadeia de abastecimento, como o Polyfill, torna-se mais difícil de verificar.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário