Gusano aprovecha vulnerabilidad en página oficial de Twitter

Imágen (cc): Bull3t vía Flickr

Imagen (cc): Bull3t vía Flickr

Mientras estuvimos buscando huevitos durante el fin de semana en la vida real,  los creadores de Twitter se la pasaron buscando gusanos en el servicio virtual de microblogging.

Sucede que desde el sábado comenzaron a aparecer más de diez mil mensajes basura (SPAM) a través de la red social Twitter. Un gusano aprovechó un agujero de seguridad (XXS) en la página de los perfiles de usuarios en Twitter, afectando a unas 190 cuentas inicialmente.

La infección comenzó cuando el creador del gusano abrió cuatro cuentas nuevas en el servicio insertando un conjunto de instrucciones que aprovecha la vulnerabilidad. Así comenzó la propagación del código malicioso.

Cuando otro usuario visita el perfil de una persona infectada, el código JavaScript se ejecuta, mandando un mensaje con un vínculo engañoso normalmente por Twitter y a su vez, actualizando el perfil del visitante con el mismo código malulo.

Según BNOnews.com, el creador de este gusano es Mikeyy Mooney de 17 años residente en NY, EEUU. El gusano autor creó el código con el fin de enviar tráfico a su página “StalkDaily” y a llamar la atención para que alguna empresa de seguridad lo contrate. Muy inteligente, ya que al parecer, le va a caer una linda demanda legal encima.

El gusano puede ser bloqueado al desactivar JavaScript en el navegador o utilizando el plug-in NoScript para Firefox. Para los más entendidos, una copia del código malicioso se encuentra aquí.

Según Twitter el problema ya ha sido parchado exitosamente.

Link: Wily Weekend Worms (Twitter Blog) (vía PCWorld)

Compartir Compartir
Publicado por Alexander Schek el 13 de April 2009 en la categoría Internet con los tags , , , , . Tiene 14 comentarios.

14 Comentarios

Gusano aprovecha vulnerabilidad en página oficial de Twitter

Deja tu Comentario ↓
Nixon

DesaprobarAprobar25Nixon dijo el 13-4-2009 a las 18:13:

1

Twitterwayer mode on

FaiTCRaH

DesaprobarAprobar-7FaiTCRaH dijo el 13-4-2009 a las 18:18:

2

y pq no lo anunciaron por twitter? O NADIE LOS LEE AHÍ?

Toño

DesaprobarAprobar2Toño dijo el 13-4-2009 a las 18:23:

3

¡Mala onda!

Rodo

DesaprobarAprobar5Rodo dijo el 13-4-2009 a las 18:23:

4

Existe tanto material como para hacer noticias acerca de tecnologia
pero Mr Shrek Schek parece que solo pilla las relacionadas con su nuevo amigo Twitter

Ver Comentario... Brian dijo el 13-4-2009 a las 18:29 ...

Francisco

DesaprobarAprobar9Francisco dijo el 13-4-2009 a las 18:43:

6

XSS, no XXS.

lo otro, no sabia que a los ataques XSS se les llamaba gusanos. :S

Eso, mal por twitter.

Eduardo

DesaprobarAprobar3Eduardo dijo el 13-4-2009 a las 18:44:

7

XXS != XSS

Kojiro_S

DesaprobarAprobar-1Kojiro_S dijo el 13-4-2009 a las 19:20:

8

Con razon se caia tan seguido esos días.

kamui

DesaprobarAprobar6kamui dijo el 13-4-2009 a las 20:17:

9

@ Brian
A ver … “Brian” no se por que, pero todos tus comentarios me caen mal y los pongo con mano abajo :P

Por otra parte que yo sepa lammer significa persona que utiliza programas hechos por otros y dice que son de su autoridad para hackear. asi que no es un lammer

PD: Ya quisieras tu la inteligencia que tiene ese tipo :P

Guillermo

DesaprobarAprobar-1Guillermo dijo el 13-4-2009 a las 22:13:

10

igual esta elite el codigo :)

freeze

DesaprobarAprobar1freeze dijo el 13-4-2009 a las 22:21:

11

Rifado el chavo este, tampoco entiendo el comentario de Brian acerca de que es ingenuo, ni tampoco se me hace que sea lammer. En fin, ojalá algún día pueda crear algo así sólo para probar que puedo hacerlo e inmediatamente reportar el error, no tengo muchas ganas de tener problemas legales. Saludos a todos.

SlavenPro

DesaprobarAprobar3SlavenPro dijo el 13-4-2009 a las 22:29:

12

FAIL WHALE!!!

thertc

DesaprobarAprobar2thertc dijo el 13-4-2009 a las 22:44:

13

BUSTED

kanibalv

DesaprobarAprobar2kanibalv dijo el 14-4-2009 a las 12:47:

14

No soy experto en web pero no dice en las lineas 4 y 5, respectivamente:

try { xmlhttp = new ActiveXObject(”Msxml2.XMLHTTP”); }
catch (e) { try { xmlhttp = new ActiveXObject(”Microsoft.XMLHTTP”); }

Esto significa que afectaría solo a usuarios W$.

Deja tu Comentario

XHTML: Puedes usar: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <code> <em> <i> <strike> <strong>

Previsualizar comentario?