The Mystery of the Ghost les gusta en Facebook: Atención a las imágenes que descargas

Foto del autor

By Rita Ora

Docenas de sitios pornográficos están utilizando Archivo de imagen en formato .svg Como vehículo para difundir el malware capaz de generar automáticamente «Me gusta» en Facebook sin el consentimiento del usuario. La investigación, realizada por los investigadores de Malwarebytes, revela cómo esta técnica explota las características únicas del formato vectorial para ocultar el código de JavaScript malicioso y manipular las sesiones abiertas en la red social.

Cómo funciona el ataque con los archivos .svg

A diferencia de los formatos comunes como .jpg o .png, el formato Gráficos vectoriales escalables Use el código XML para describir las imágenes, permitiendo la inserción de HTML y JavaScript dentro de él. Esta peculiaridad, aunque legítima, la hace potencialmente explotable para los ataques de varios tipos, como Scripting de sitio cruzado o phishing.

Según MalwareBytes, los sitios involucraron al anfitrión .SVG Imágenes Aparentemente inofensivo que, una vez que hace clic, realiza scripts ocultos. Estos, después de una cadena de cargas y clamos, en parte hechos con una versión personalizada del Tecnica «Jsfuck» – Activan el malware Trojan.js.likeJackcapaz de hacer clic en silencio en los botones «Like» de las publicaciones de Facebook vinculados a los mismos sitios. Debido a que la operación tiene éxito, siempre que el usuario ya tenga una sesión de Facebook abierta.

Precedentes e implicaciones de amenaza

No es la primera vez que el formato .svg se usa para fines maliciosos. En 2023, un grupo de Hacker de relleno Explotó una etiqueta .svg para alcanzar una vulnerabilidad XSS en RoundCube, comprometiendo Más de 1,000 servicios de correo web. Más recientemente, en junio, un ataque de phishing utilizó un archivo .svg para abrir una falsa pantalla de inicio de sesión de Microsoft ya se llenó con el correo electrónico de la víctima.

En este nuevo caso, MalwareBytes ha identificado Docenas de sitios, todos basados en WordPressque replican el esquema a los usuarios libres y aumentan artificialmente las gustos de algunas páginas en Facebook. La meta plataforma interviene periódicamente al cerrar las cuentas involucradas, pero los gerentes continúan reaparecen con nuevos perfiles, lo que hace que la amenaza sea persistente. El consejo de los expertos es evitar hacer clic en imágenes sospechosas, especialmente si proviene de fuentes no tratadas.