Aquí está la cosa. Hizo una búsqueda en Google de información del sitio web de Gov.PH. Pero luego, los resultados de Google pueden arrojar resultados de búsqueda con enlaces como estos a continuación:

Cubo que el sitio es un Gov.ph y los resultados provienen de Google, no se le culparía por aceptar que es seguro. ¡Así que haces clic en el enlace encerrado en un círculo, PERO aterrizas en un sitio de juegos de apuestas!

Cómo todo empezo
Eskie Maquilang, ingeniero de pruebas de penetración en KPMG, descubrió por primera vez esta táctica impactante. Nota: Hizo esto a título personal y en apoyo de amigos en popular.
Eskie notó que los piratas informáticos estaban activando muchos errores 403 (prohibidos) en los servidores monitoreados. Lo que le llamó la atención fueron estas URL (localizadores uniformes de posibles):

Ahora, ¿por qué los piratas informáticos estarían buscando estos archivos específicos? Eskie cree que los piratas informáticos están tratando de confirmar la presencia de estos archivos en su servidor web. Si estos archivos existían en SU(s) servidor(es), significaba que ya estaba comprometido.
Ellos u otros piratas informáticos ya han subido los archivos a través de complementos vulnerables. Y una vez que los archivos estén en su servidor web, las arañas/bots de Google los indexarán. Y una vez en el índice, cualquier búsqueda que coincida será “servida” por Google.
Entonces, ¿cómo conducen todos estos archivos al maniobra? Estos archivos cargados de forma espuria contienen un código que redirige a los visitantes de la web a los sitios preferidos de los piratas informáticos. Además comprueba el enlace de narración. ¡Esta comprobación garantizará que los enlaces solo funcionen si la narración es de Google.com o Bing.com! No funciona con Duck Duck Go (¡puntúa uno para DDG!) Los enlaces a sitios de apuestas siquiera funcionarán si escribes directamente.
¿Por qué es esto peligroso?
Imagine que los piratas informáticos decidieron redirigir a los visitantes de la web a sitios web falsos de gov.ph o sitios web bancarios. Los usuarios de PH pueden ser engañados para que envíen información confidencial o hagan clic en enlaces simplemente porque el enlace es de confianza, por ejemplo, *.gov.ph. Una vez que hace clic en un enlace de malware y se instala, ¡está en camino de obtener ransomware!
Entonces puede ver cuánto daño pueden hacer estas tácticas si los piratas informáticos deciden ir más allá.
¿Motivación para esta táctica?
Por ahora, Eskie cree que se negociación de una táctica de SEO (optimización de motores de búsqueda) de “sombrero aciago”. El objetivo es aumentar la clasificación para que estos sitios de apuestas aparezcan más en lo alto en los resultados del motor de búsqueda de Google. Recuerde que los enlaces provenientes de los sitios de Gov.ph son más jugosos en términos de SEO.
Las prácticas de Black Hat SEO son tácticas utilizadas para manipular las clasificaciones de los motores de búsqueda de modo que violan los términos de servicio de los motores de búsqueda. Esta es una forma de spam y (supuestamente) no está permitida por los motores de búsqueda.
¿Cómo arreglar esto?
Usar Técnicas estúpidas de Google para ver si su sitio está en los resultados de búsqueda de esos enlaces. Si aparece su sitio, es mejor encontrar estos archivos y eliminarlos. Si planea emprender acciones legales, es mejor obtener una captura de pantalla del archivo, incluida la hora de creación. Puede informar este incidente a la División de Delitos Cibernéticos de DICT. Esto puede ayudar a evitar que otros sean víctimas de la misma estafa.
Luego, DEBE tapar el ‘agujero’ o la vulnerabilidad que se usó para obtener los archivos allí en primer espacio. Algunos de los pasos que puede seguir para corregir esta vulnerabilidad de carga de archivos en WordPress:
- Actualice WordPress a la última traducción: WordPress bichero regularmente actualizaciones que incluyen correcciones de seguridad. Asegúrese de estar ejecutando la última traducción de WordPress para guarecerse contra las vulnerabilidades conocidas.
- Instale un complemento de seguridad: hay muchos complementos de seguridad disponibles para WordPress que pueden ayudar a proteger contra las vulnerabilidades de carga de archivos. Algunas opciones populares incluyen Wordfence y Sucuri Security. Estos complementos pueden ayudar a rodear la carga de archivos maliciosos y alertarlo si se detecta actividad sospechosa en su sitio.
- Use una moral estricta de carga de archivos: cuando permita que los usuarios carguen archivos en su sitio de WordPress, asegúrese de validar los archivos para comprobar de que estén seguros. Esto se puede hacer comprobando el tipo de archivo, el tamaño y el contenido del archivo cargado. Puede usar funciones de WordPress como wp_check_filetype() y wp_check_file_size() para hacer esto.
- Use una carpeta dedicada para cargar archivos: en espacio de permitir que los usuarios carguen archivos en cualquier parte de su sitio, cree una carpeta dedicada para cargar archivos. Esto ayudará a evitar que los usuarios carguen archivos maliciosos en áreas importantes de su sitio web.
- Use un proveedor de alojamiento seguro: su proveedor de alojamiento juega un papel secreto en la seguridad de su sitio de WordPress. Asegúrese de designar un proveedor de alojamiento que tenga medidas de seguridad sólidas para guarecerse contra las vulnerabilidades de carga de archivos y otros tipos de ataques.
Finalmente, habilite el WAF! (Cortafuegos de aplicaciones web). WAF rastrea automáticamente las solicitudes web y filtra posibles ataques en su servidor web. Como siempre, me encanta enterarse de usted, comparta sus pensamientos sobre esto.
SUSCRÍBETE A LA NEWSLETTER DIARIA