La web de la Agencia Tributaria [ya no] contiene enlaces a código malicioso

 

 

Actualización (12:52): Afortunadamente Hacienda ha reaccionado. Al menos hora mismo la página afectada ya no está accesible:

 

 

Basta incluir la dirección www.servicios.aeat.es en el servicio Safe Browsing de Google para llevarse una desagradable sorpresa.

Como demostración práctica basta cargar una página comprometida (OJO: No hacerlo desde Explorer o Firefox sin NoScript, ni ningún otro navegador con javascript activo), como la del "Plan de Prevención del Fraude", para comprobar cómo se intentan ejecutar scripts maliciosos desde varios sitios:

 

 

Un simple vistazo al código fuente confirma lo peor:

 

 

Estas comprobaciones las he realizado tras ver un aviso en Barrapunto. Quien lo remite afirma haber contactado con la AEAT, que -según él- le ha dicho que no hay nada anormal.

Desde Kriptópolis ruego precaución a los usuarios y medidas correctoras urgentes a quien pueda y deba tomarlas.

Comentarios

Selecciona arriba tu forma preferida de visualizar los comentarios y pulsa el botón para guardar tu elección para próximas visitas (sólo si eres usuario registrado).
anónimo's picture

Reparando...


En este momento (10:18 CET, 13 de agosto 08),la página aparece en construcción.

anónimo's picture

Me temo que no


La sección infectada sigue infectada y de momento no hay cambios.

anónimo's picture

En obras


Ahora (11:40) sigue en construcción, o ha vuelto a ser construida.

Veo que el servidor es el IIS de Microblando. Con un poco de suerte, la porquería ésta irá aderezada con MS SQL Server. Hoy precisamente he leído en eslásdot esta noticia:

PainMeds tips a recent post in Secure Computing's research blog describing a new SQL injection attack that had infected thousands of MSSQL-based web servers by last weekend, turning them into malware delivery systems. The attack apparently rewrites the server's Web pages to include JavaScript which pushes malware to the visitor as if it were from the genuine site. Sites using Sybase might possibly be vulnerable, as it uses the same exploited syntax that MSSQL does. The post includes an example of the attack....

http://it.slashdot.org/article.pl?sid=08/08/12/1943217&from=rss

Sigamos los enlaces de la página y puede que nos expliquemos el por qué aparecen esos enlaces...

anónimo's picture

Sí que está, sí


La página infectada puede localizarse fácilmente con ayuda de Google, buscar en site:tal e incluir como palabras clave las que están citadas en la captura de Admin. Está online y está infectada, ahora mismo 20080813 9:32 UT (horario canario o 10:32 horario peninsular español). La IP de la página es 213.4.114.92, http://whois.domaintools.com/213.4.114.92.

anónimo's picture

Alguien sabe qué hacen esos scripts?


Pues eso, se habla de scripts maliciosos, y supongo que malicioso es algo más que espiar que algien entra en esa página. Alguien ha comprobado qué hacen esos .js ?

anónimo's picture

Esta en contruccion


Pone segun se entra:

BIENVENIDOS A LA PORTAL DE SERVICIOS DE LA AGENCIA TRIBUTARIA.
Página en Construcción

Igual soy purista, pero podrian haberse currado mejor la pagina.

admin's picture

Esa no es


Ésa no es la página afectada.

anónimo's picture

¿Cómo pueden pasar estas cosas?


¿Y se sabe que hace ese script?

Buscando en google por dominio usaadp.com salen un montón.

Además del NoScript estaría bien una extensión que bloqueara estos dominios extraños.

anónimo's picture

Una extensión que bloquea...


El propio NoScript o AdBlock/AdBlock Plus

luis.cervantes's picture

Pues...


Haced una busqueda en Google con el termino ngg.js y ya vereis hasta donde llega la fiesta... Resultados 1 - 10 de aproximadamente 993.000 de ngg.js. (0,10 segundos)

--
Es solo una opinion.

--
Es solo una opinion.