Nel filtro utilizzato in uBlock Origin sono state aggiunte regole per bloccare i tipici script di scansione delle porte di rete sul sistema locale dell'utente. Ricordiamo che a maggio la scansione delle porte locali durante l'apertura del sito eBay.com. È emerso che tale pratica non è limitata a eBay e molti (Citibank, TD Bank, Sky, GumTree, WePay, ecc.) applicano la scansione delle porte del sistema locale dell'utente durante l'apertura delle loro pagine, utilizzando codice per rilevare tentativi di accesso da computer compromessi, fornito dal servizio ThreatMetrix.
Nel caso di eBay, venivano controllate 14 porte di rete associate a server di accesso remoto, come VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin e RDP. È probabile che il controllo venga effettuato la presenza di tracce di compromissione del sistema da parte di software maligno al fine di prevenire acquisti fraudolenti utilizzando botnet. La scansione potrebbe essere utilizzata anche per raccogliere dati per un'identificazione .
Per la scansione viene utilizzata una tecnica basata sul tentativo di stabilire connessioni a diverse porte di rete dell'host 127.0.0.1 (localhost) tramite . La presenza di una porta di rete aperta viene determinata indirettamente sulla base della differenza nel trattamento degli errori di connessione a porte di rete attive e non utilizzate. WebSocket consente di inviare solo richieste HTTP, ma tale richiesta per una porta di rete inattiva termina immediatamente con un errore, mentre per una porta attiva solo dopo un certo tempo, a causa del tentativo di stabilire una connessione. Inoltre, in caso di porta inattiva, WebSocket restituisce un codice di errore di connessione (ERR_CONNECTION_REFUSED), mentre nel caso attivo — un codice di errore di negoziazione della connessione.
Oltre alla scansione delle porte, WebSockets può essere utilizzato per attacchi ai sistemi di sviluppatori web, che eseguono handler WebSocket sulla sistema locale per applicazioni React. Un sito esterno può esplorare le porte di rete, determinare la presenza di tale handler e connettersi ad esso. Se lo sviluppatore commette un errore, l'attaccante può ottenere il contenuto dei dati di debug, che possono includere informazioni riservate frammentarie.
Fonte: opennet.ru
