IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

El gusano viral “Like” infecta cuentas de Facebook mediante clickjacking



Un experto en seguridad perteneciente a la firma Sophos, Graham Cluley, descubre que el gusano habría atacado a cientos de miles de cuentas de usuarios de Facebook por medio de “clickjacking”.

Así lo destaca en su blog, en una entrada que data con fecha de ayer mismo, uno de los responsables de laboratorio de Sophos, Richard Cohen. La metodología denominada “clickjacking” es una de las vulnerabilidades más explotadas en los últimos tiempos, la cual puede considerarse una evolución del Cross Site Request Forgey (CSRF), mediante el cual, y haciendo uso de un Iframe, se carga una página que requiere de autenticación (el usuario debe haberse validado antes) y se autoriza la acción mediante un clic (la diferencia con CSRF). A lo largo del pasado año, sitios como Twitter o Facebook han adolecido de este tipo de vulnerabilidades. Para mitigar esta vulnerabilidad, Microsoft propuso con la llegada de su versión Explorer 8.0 una solución, basándose en el uso de la cabecera HTTP X-FRAME-OPTIONS, que tomaría los valores DENY y SAMEORIGN, que bloquearían la carga de la página en cualquier frame o en frames de sitios externos. De los navegadores de equipos de sobremesa disponibles en el mercado, la mayoría soportan esta funcionalidad X-Frame-Option, entre los que se encuentran Opera 10.51, Chrome 4.1, así como Safari 4.0. Tan sólo el conocido FireFox versión 3.6.3 y anteriores, no soportan el uso de la cabecera.

Y es que, según recientes estudios publicados por diferentes consultoras, todas ellas coinciden en destacar que Facebook se ha convertido en uno de los objetivos preferidos para desplegar malware. Algunos de estos estudios puntualizan que los ataques de seguridad dirigidos a estos lugares suponen ya el 70 por ciento de los que son encontrados diariamente, lo que hace que muchas compañías de seguridad tengan que replantearse la efectividad de sus soluciones y potenciar sus productos en la detección de estas nuevas amenazas.


Autor: Alfonso Casas
Fecha: 01/06/2010
Votos: 3  
IDG.es

Hoy en IDG.es

Noticias
. La Comunidad de Madrid, la Fundación Hazloposible, los comerciantes de Gijón e Infoautónomos.com, Premios Fundetec 2011

. Telefónica instala en sus vehículos la solución de gestión de flotas de Movistar

. En 2012 emergerán dos categorías de tablets en función de su precio

. IBM hará llegar al Gobierno un informe sobre cómo las TIC pueden mejorar la eficiencia de la Administración

. Convocan manifestaciones para protestar contra la Ley ACTA

. La Boxee Box de D-Link mejorada para facilitar el acceso a redes sociales desde la TV

. Las animaciones de MotionComposer ya son compatibles con iBooks Author

. Los ciberdelincuentes captan mulas para el blanqueo de dinero anunciándose en Twitpic

. La actualidad TIC, vista por los tuiteros (VII)

. Fashion Window te permite comprar desde el escaparate con el móvil
©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es