En el filtro utilizado en uBlock Origin se han añadido reglas para bloquear scripts típicos de escaneo de puertos de red en el sistema local del usuario. Recordemos que en mayo el escaneo de puertos locales al abrir el sitio eBay.com. Se descubrió que esta práctica no se limita a eBay y muchos (Citibank, TD Bank, Sky, GumTree, WePay, etc.) aplican el escaneo de los puertos locales del sistema del usuario al abrir sus páginas, utilizando código proporcionado por el servicio ThreatMetrix para identificar intentos de acceso desde computadoras comprometidas.
En el caso de eBay se realizaba la verificación de 14 puertos de red asociados con servidores de acceso remoto como VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin y RDP. Probablemente, la verificación se realiza para detectar signos de infección por malware con el fin de prevenir compras fraudulentas utilizando botnets. El escaneo también puede usarse para obtener datos para una .
Para el escaneo se utiliza una técnica basada en intentar establecer conexiones a varios puertos de red del host 127.0.0.1 (localhost) a través de . La existencia de un puerto de red abierto se determina indirectamente en base a la diferencia en el manejo de errores de conexión a puertos activos y no utilizados. WebSocket permite enviar solo solicitudes HTTP, pero dicha solicitud para un puerto de red inactivo falla inmediatamente, mientras que para un puerto activo tarda un tiempo en fallar, el tiempo necesario para intentar establecer la conexión. Además, en el caso de un puerto inactivo, WebSocket devuelve un código de error de conexión (ERR_CONNECTION_REFUSED), y en el caso de un puerto activo — un código de error de negociación de conexión.
Además del escaneo de puertos, WebSockets también puede ser utilizado para ataques a sistemas de desarrolladores web que ejecutan controladores WebSocket en el sistema local para aplicaciones React. Un sitio externo puede escanear los puertos de red, determinar la existencia de tal controlador y conectarse a él. Si el desarrollador comete un error, el atacante podrá acceder al contenido de los datos de depuración, que pueden incluir fragmentos de información confidencial.
Fuente: opennet.ru
