Más
de 27 millones de cuentas de usuarios,
la mayoría del dominio mail.ru, se han visto expuestas debido a vulnerabilidades no parcheadas en foros con
software vBulletin.
vBulletin es un software
desarrollado por vBulletin Solutions, para la creación y mantenimiento de foros
en Internet. Está basado en PHP y MySQL y según la propia compañía más de
100.000 sitios funcionan bajo este sistema, incluyendo compañías como
Electronic Arts, Sony, NASA o Steam.
En total se han visto afectadas más
de 27 millones de cuentas de usuario a través de casi una docena de sitios web.
La mayoría de las cuentas comprometidas, hasta 25 millones, están vinculadas a los
foros de tres juegos (CFire, Parapa y Tanks) alojados bajo el dominio mail.ru. También
se han visto expuestas, más de 190.000 cuentas de expertlaw.com y más de
100.000 cuentas en gamesforum.com.
Según el grupo LeakedSource en torno a la
mitad de contraseñas han sido fácilmente obtenidas mediante herramientas de
cracking, debido a que todos los sitios usan alguna variación de MD5 con o sin
salt única. Algo que como ya
hemos comentado no es nada recomendable.
"Not a single website used proper password
storage, they all used some variation of
MD5 with or without unique salts."
Entre los datos filtrados se
encuentran nombres de usuario,
direcciones de correo, contraseñas, números de teléfono, direcciones IP y
cumpleaños.
Los dominios afectados han sido:
- cfire.mail.ru
- parapa.mail.ru
- parapa.mail.ru (forums)
- tanks.mail.ru
- expertlaw.com
- ageofconan.com
- anarchy-online.com
- freeadvice.com
- gamesforum.com
- longestjourney.com
- ppcgeeks.com
- thesecretworld.com (inglés)
- thesecretworld.com (francés)
- thesecretworld.com (alemán)
Todos los sitios comprometidos
funcionaban con una versión sin parchear del software vBulletin, que permitía la
realización de ataques de inyección SQL a través del complemento (add-on) incluido
Forumrunner en versiones anteriores a la 4.2.2 o 4.2.3. La actualización estaba
disponible desde mediados de junio. Una vez más, la importancia de mantener actualizado todo el software.
La compañía Funcom ha reconocido
la intrusión y el compromiso de los datos de los usuarios de los foros TheSecretWorld.com, AgeofConan.com, Anarchy-Online.com
y LongestJourney.com.
Aunque confirman que el software se actualizó el día 19 de agosto no pueden
determinar exactamente cuando se produjo la intrusión. Como medida de seguridad
temporal Funcon ha reiniciado todas las contraseñas de estos foros.
No es la primera vez que algún
tipo de vulnerabilidad en este popular gestor de foros expone las cuentas de
los usuarios de un foro. En 2013 se anunció una intrusión en el
servidor correspondiente a los foros de la comunidad de Ubuntu
(ubuntuforums.org), también se habían sustraído cuentas de correos de los
usuarios así como los hashes de las contraseñas de acceso a los foros. Incluso,
el propio equipo de vBulletin se vio obligado a reconocer
una intrusión en su sitio oficial que comprometió hasta 480.000 cuentas de
usuarios en un ataque combinado sobre la propia vBulletin.com y sobre el foro
de Foxit Software.
Más información:
Leaked Source. Mail.ru
una-al-dia (02/02/2016) Los
sitios web que no amaban a las contraseñas
Security Update for vBulletin 4
una-al-dia (31/07/2013) Crónica del ataque a los foros de
Ubuntu
una-al-dia (03/11/2015) Intrusión en los foros de vBulletin
y Foxit Software
Data Breach on Funcom Forums
Antonio Ropero
Twitter: @aropero
No hay comentarios:
Publicar un comentario