{"id":69,"date":"2009-04-23T02:28:52","date_gmt":"2009-04-23T06:28:52","guid":{"rendered":"http:\/\/hackarandas.com\/blog\/?p=69"},"modified":"2009-04-23T11:24:08","modified_gmt":"2009-04-23T15:24:08","slug":"blogs-usados-para-indexar-sitios-de-spam","status":"publish","type":"post","link":"https:\/\/hackarandas.com\/blog\/2009\/04\/23\/blogs-usados-para-indexar-sitios-de-spam\/","title":{"rendered":"Blogs Usados para Indexar Sitios de Spam"},"content":{"rendered":"<p><u style=display:none> Blogs Used for Indexing Spam Sites<\/u><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/pwned-3-150x150.jpg\" alt=\"Pwned!\" title=\"Pwned!\" style=\"margin: 10px 10px 0pt 0pt; float: left; \" width=\"150\" height=\"150\" class=\"size-thumbnail wp-image-71\" align=left\/><a href=\"http:\/\/translate.google.com\/translate?hl=en&#038;sl=es&#038;tl=en&#038;u=http:\/\/hackarandas.com\/blog\/2009\/04\/23\/blogs-usados-para-indexar-sitios-de-spam\/&#038;prev=hp\"> Translate this page to english<\/a><\/p>\n<p>Hace no mas de dos semanas, empec\u00c3\u00a9 a observar que el blog de un amigo se comportaba de forma extra\u00c3\u00b1a: Cuando hac\u00c3\u00ada un post, este se visualizaba bien pero a los dos d\u00c3\u00adas desaparec\u00c3\u00ada el contenido y despu\u00c3\u00a9s de otros dos d\u00c3\u00adas regresaba. Esto se lo coment\u00c3\u00a9 a mi amigo y al analizar el contenido del post pudimos observar que al final concatenaron cientos de links a otros sitios con un estilo que los ocultaba. Algo parecido a esto:<\/p>\n<p><code><br \/>\n&lt;u style=display:none&gt;&lt;a href=\"http:\/\/www.sitiofueradecontexto.com\/event\/?p=292\"&gt;http:\/\/www.sitiofueradecontexto.com\/event\/?p=292&lt;\/a&gt; irssa<br \/>\n&lt;a href=\"http:\/\/www.sitiofueradecontexto.com\/event\/?p=8306\"&gt;http:\/\/www.sitiofueradecontexto.com\/event\/?p=8306&lt;\/a&gt;  nmeathgCnApiue<br \/>\n&lt;a href=\"http:\/\/www.sitiofueradecontexto.com\/event\/?p=216\"&gt;http:\/\/www.sitiofueradecontexto.com\/event\/?p=216&lt;\/a&gt; ipNm<br \/>\n&lt;a href=\"http:\/\/www.sitiofueradecontexto.com\/event\/?p=7207\"&gt;http:\/\/www.sitiofueradecontexto.com\/event\/?p=7207&lt;\/a&gt; Peh<br \/>\n----- 300 lineas mas ---<br \/>\n&lt;\/u&gt;<br \/>\n<\/code><\/p>\n<p>Lo curioso es que las ligas no se ven dentro del post y al ingresar a una de las ligas encontr\u00c3\u00a9 lo siguiente:<br \/>\n<a href=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/spamurl.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/spamurl-300x199.jpg\" alt=\"Sitio apocrifo\" title=\"Sitio apocrifo\" width=\"300\" height=\"199\" class=\"size-medium wp-image-78\" srcset=\"https:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/spamurl-300x199.jpg 300w, https:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/spamurl.jpg 873w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>Pero si nos vamos a la raiz de la URL vemos un sitio totalmente diferente! Imaginen mi cara mientras sale de mi boca un \u00c2\u00bfQu\u00c3\u00a9 es lo que est\u00c3\u00a1 pasando? <\/p>\n<p>Resulta que los spammers est\u00c3\u00a1n hackeando sitios para meter spam de los diversos temas que ya sabemos. Estoy de acuerdo, esto no es nuevo, pero est\u00c3\u00a1 empleando una vulnerabilidad en los blogs para meter ligas ap\u00c3\u00b3crifas para que google las indexe y sean encontradas. Esto no lo he visto publicado en otro lado, pero si me equivoco, plz, dejen la liga en un comentario para complementar este post.<\/p>\n<p><strong>Para muestra un bot\u00c3\u00b3n<\/strong><\/p>\n<p>Si buscamos la URL en google podemos ver lo siguiente:<\/p>\n<p><a href=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/spamengoogle1.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/spamengoogle1-300x252.jpg\" alt=\"Spam en Google\" title=\"Spam en Google\" width=\"300\" height=\"252\" class=\"size-medium wp-image-80\" srcset=\"https:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/spamengoogle1-300x252.jpg 300w, https:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/spamengoogle1.jpg 995w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><\/p>\n<p>Si nos vamos a una de las ligas que nos muestra Google, por ejemplo <a href=\"http:\/\/www.15digitalmarketing.co.uk\/articles\/\">http:\/\/www.15digitalmarketing.co.uk\/articles\/<\/a> podemos ver la siguiente p\u00c3\u00a1gina:<\/p>\n<p><a href=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackedsitenormal.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackedsitenormal-270x300.jpg\" alt=\"Sitio con c\u00c3\u00b3digo spam insertado en el Post\" title=\"Sitio con c\u00c3\u00b3digo spam insertado en el Post\" width=\"270\" height=\"300\" class=\"size-medium wp-image-82\" srcset=\"https:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackedsitenormal-270x300.jpg 270w, https:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackedsitenormal.jpg 798w\" sizes=\"auto, (max-width: 270px) 100vw, 270px\" \/><\/a><\/p>\n<p>Si analizamos mas detenidamente el c\u00c3\u00b3digo HTML del sitio podemos ver los siguiente:<\/p>\n<p><a href=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackersitecode.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackersitecode-300x180.jpg\" alt=\"Codigo de sitio con c\u00c3\u00b3digo inyectado\" title=\"Codigo de sitio con c\u00c3\u00b3digo inyectado\" width=\"300\" height=\"180\" class=\"size-medium wp-image-87\" srcset=\"https:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackersitecode-300x180.jpg 300w, https:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackersitecode-1024x616.jpg 1024w, https:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackersitecode.jpg 1364w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><br \/>\nhttp:\/\/www.hartoftheapple.com<br \/>\nC\u00c3\u00b3mo vemos, las ligas apuntan a <a href=\"http:\/\/http:\/\/www.hartoftheapple.com\">http:\/\/www.hartoftheapple.com<\/a> que es un sitio que no tiene absolutamente nada que ver con la venta de medicinas pero que ha sido comprometido y que est\u00c3\u00a1 alojando sitios de Spam sin saberlo y a lo mejor hasta de Phishing.<\/p>\n<p>Regresemos al sitio al que se le ha inyectado el c\u00c3\u00b3digo y analicemos un poco mas del c\u00c3\u00b3digo fuente HTML de la primera p\u00c3\u00a1gina y observaremos mas c\u00c3\u00b3digo inyectado pero a otros sitios!<\/p>\n<p><a href=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackersitecode1.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackersitecode1-150x150.jpg\" alt=\"C\u00c3\u00b3digo inyectado a sitio normal\" title=\"C\u00c3\u00b3digo inyectado a sitio normal\" width=\"300\" height=\"252\" class=\"size-medium wp-image-88\" \/><\/a><\/p>\n<p><right><a href=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackersitecode2.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/hackarandas.com\/blog\/wp-content\/uploads\/2009\/04\/hackersitecode2-150x150.jpg\" alt=\"C\u00c3\u00b3digo inyectado a sitio normal\" title=\"C\u00c3\u00b3digo inyectado a sitio normal\" width=\"300\" height=\"252\" class=\"size-medium wp-image-89\" \/><\/a><\/right><\/p>\n<p><strong>Conclusi\u00c3\u00b3n<\/strong><\/p>\n<p>Lo m\u00c3\u00a9todos de los spammers se han vuelto cada vez mas complejos, desde <a href=\"http:\/\/attrition.org\/security\/commentary\/\">insertar la publicidad en documentos PDF para brincarse los filtros<\/a> hasta lo que estoy presentando hoy. Estos usuarios maliciosos del Internet est\u00c3\u00a1n vulnerando la aplicaci\u00c3\u00b3n WordPress para inyectar su c\u00c3\u00b3digo, pero lo mas interesante es que lo hacen con sumo cuidado para no ser descubiertos. Hace casi diez a\u00c3\u00b1os, cuando empezaba con mi carrera de inform\u00c3\u00a1tica, se pod\u00c3\u00ada ver que el comprometer sitios <a href=\"http:\/\/www.attrition.org\/security\/commentary\/\">era vandalismo sin sentido<\/a> que buscaba el reconocimiento y respeto de sus compa\u00c3\u00b1eros de team. Al parecer estos mismos script kiddies han crecido y han hecho de esta carrera delictiva un negocio remunerado y ligado al crimen cibern\u00c3\u00a9tico, no todos <a href=\"http:\/\/www.darkreading.com\/security\/management\/showArticle.jhtml?articleID=208804198\">sientan cabeza y se apegan &#8220;al sistema&#8221;<\/a>, se dedican a comprometer sitios, crean botnet y cuando menos tiene una una infraestructura s\u00c3\u00b3lida para realizar delitos mas fuertes como el robo de identidad y el fraude electr\u00c3\u00b3nico.<\/p>\n<p>Si eres un blogger y usas el sistema de WordPress es importante que lo actualices en este momento. Puedes seguir la gu\u00c3\u00ada en la <a href=\"http:\/\/codex.wordpress.org\/Upgrading_WordPress\">siguiente p\u00c3\u00a1gina<\/a> y te vas a ahorrar varios dolores de cabeza. Muchas veces no es el sistema de wordpress sino los plugins de terceros que instalamos, <a href=\"http:\/\/www.h-online.com\/news\/phpBB-hacked-400-000-account-details-intercepted--\/112567\">como le pas\u00c3\u00b3 a PHP BB<\/a> por lo que es importante actualizar estos tambi\u00c3\u00a9n.<\/p>\n<p>Si crees que tu sitio ha sido comprometido, las buenas pr\u00c3\u00a1cticas dictan, parchar el sistema operativo, reinstalar todo desde un respaldo limpio, cambiar todas las contrase\u00c3\u00b1as y restringir el acceso a usuarios sospechosos hasta que se recupere el control. Si eres como muchos que no hacen respaldo (mal muy mal) si es bueno reinstalar el c\u00c3\u00b3digo del portal, y revisar en scripts c\u00c3\u00b3digo malicioso y archivos extra\u00c3\u00b1os y\/o ocultos, al igual que el cron.<\/p>\n<p>No s\u00c3\u00a9 en que acabe esto pero est\u00c3\u00a1 muy interesante. A estas alturas ya todos los sitios que se analizaron han sido notificados sobre su posible comprometimiento y este post se va derechito al <a href=\"http:\/\/www.seguridad.unam.mx\/\">Cert de la UNAM<\/a>.<\/p>\n<address>Adri\u00c3\u00a1n Puente Z. <\/address>\n<p><small>Technorati Tags: <a title=\"Adrian Puente Z.\" href=\"http:\/\/technorati.com\/tag\/Adrian+Puente+Z.\" rel=\"tag\" target=\"_blank\">Adrian Puente Z.<\/a>, <a title=\"Hackarandas\" href=\"http:\/\/technorati.com\/tag\/Hackarandas\" rel=\"tag\" target=\"_blank\">Hackarandas<\/a>, <a title=\"hackarandas.com\" href=\"http:\/\/technorati.com\/tag\/hackarandas.com\" rel=\"tag\" target=\"_blank\">hackarandas.com<\/a>, <a title=\"blogs\" href=\"http:\/\/technorati.com\/tag\/blogs\" rel=\"tag\" target=\"_blank\">blogs<\/a>, <a title=\"spammers\" href=\"http:\/\/technorati.com\/tag\/spammers\" rel=\"tag\" target=\"_blank\">spammers<\/a>, <a title=\"spam\" href=\"http:\/\/technorati.com\/tag\/spam\" rel=\"tag\" target=\"_blank\">spam<\/a>, <a title=\"hacking\" href=\"http:\/\/technorati.com\/tag\/hacking\" rel=\"tag\" target=\"_blank\">hacking<\/a>, <a title=\"hack\" href=\"http:\/\/technorati.com\/tag\/hack\" rel=\"tag\" target=\"_blank\">hack<\/a>, <a title=\"nuevos metodos de spam\" href=\"http:\/\/technorati.com\/tag\/nuevos+metodos+de+spam\" rel=\"tag\" target=\"_blank\">nuevos metodos de spam<\/a>, <a title=\"blogger\" href=\"http:\/\/technorati.com\/tag\/blogger\" rel=\"tag\" target=\"_blank\">blogger<\/a>, <a title=\"blog\" href=\"http:\/\/technorati.com\/tag\/blog\" rel=\"tag\" target=\"_blank\">blog<\/a><\/small><\/p>\n\n<div style=\"font-size: 0px; height: 0px; line-height: 0px; margin: 0; padding: 0; clear: both;\"><\/div>","protected":false},"excerpt":{"rendered":"<p>Blogs Used for Indexing Spam Sites Translate this page to english Hace no mas de dos semanas, empec\u00c3\u00a9 a observar que el blog de un amigo se comportaba de forma extra\u00c3\u00b1a: Cuando hac\u00c3\u00ada un post, este se visualizaba bien pero &hellip; <a href=\"https:\/\/hackarandas.com\/blog\/2009\/04\/23\/blogs-usados-para-indexar-sitios-de-spam\/\">Continue reading <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,8,4],"tags":[15,9,80,13,10,14],"class_list":["post-69","post","type-post","status-publish","format-standard","hentry","category-experience-and-stories","category-hacking","category-security","tag-blogger","tag-hacker","tag-hacking","tag-nuevos-metodos-de-spam","tag-spam","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/hackarandas.com\/blog\/wp-json\/wp\/v2\/posts\/69","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hackarandas.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hackarandas.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hackarandas.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/hackarandas.com\/blog\/wp-json\/wp\/v2\/comments?post=69"}],"version-history":[{"count":26,"href":"https:\/\/hackarandas.com\/blog\/wp-json\/wp\/v2\/posts\/69\/revisions"}],"predecessor-version":[{"id":97,"href":"https:\/\/hackarandas.com\/blog\/wp-json\/wp\/v2\/posts\/69\/revisions\/97"}],"wp:attachment":[{"href":"https:\/\/hackarandas.com\/blog\/wp-json\/wp\/v2\/media?parent=69"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hackarandas.com\/blog\/wp-json\/wp\/v2\/categories?post=69"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hackarandas.com\/blog\/wp-json\/wp\/v2\/tags?post=69"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}