
Utilizar versiones antiguas de navegadores web es arriesgado. A menudo esas versiones presentan fallos de seguridad que ni siquiera el fabricante conoce. Es lo que acaba de pasar con Internet Explorer. A finales de la semana pasada se descubrĂÂa una vulnerabilidad de tipo ataque de dĂÂa cero (zero-day) en Internet Explorer 6, 7 y 8. Ese fallo permite que el navegador pueda revelar la informaciĂłn almacenada en el equipo. Basta con visitar un sitio web infectado para que el ordenador se contagie con un malware de tipo exploit que facilita la ejecuciĂłn remota de cĂłdigos utilizando los privilegios del usuario. Si el usuario estĂĄ conectado como administrador, el atacante puede hacerse con el control total. Los daños son menores si se trabaja con una cuenta de usuario sin privilegios, que es lo mĂĄs recomendable.
Esta vulnerabilidad fue inicialmente detectada en la pĂĄgina web del Council on Foreign Relations, una organizaciĂłn especializada en polĂÂtica exterior, el pasado jueves dĂÂa 27 por FireEye. Los analistas de Sophos afirman que el sitio estaba infectado desde el dĂÂa 7 de diciembre, y añaden que han encontrado otros cinco sitios web con el mismo malware. Poco despuĂ©s Microsoft confirmaba la existencia de esa vulnerabilidad que permite la ejecuciĂłn de cĂłdigos a distancia y especificaba que las Ășltimas versiones (Internet Explorer 10 e IE 9) no estĂĄn afectadas. En el aviso de seguridad, la compañĂÂa explica que estĂĄ relacionado con la forma en que Internet Explorer accede a un objeto en memoria que ha sido borrado o no ha sido localizado correctamente; y añade que âla vulnerabilidad puede corromper la memoria de tal modo que puede permitir a un atacante ejecutar cĂłdigos arbitrariamente en el contexto del usuario actual con Internet ExplorerâÂ. AdemĂĄs, el atacante puede crear un sitio web especialmente diseñado para explotar esta vulnerabilidad y convencer al usuario de que visite ese sitio, por ejemplo, enviĂĄndole un mensaje de correo electrĂłnico.

ÂĄSUSCRIBETE A NUESTRO NEWSLETTER!
Cada semana mandamos un Ășnico e-mail con el resumen de las noticias a +4.000 suscriptores.
Hasta que llegue una actualizaciĂłn de seguridad, Microsoft ha decidido lanzar una soluciĂłn provisional para esta vulnerabilidad que afecta a Internet Explorer 8, 7 y 6. Este parche temporal sĂłlo es apto para usuarios profesionales avanzados y se activa y desactiva manualmente. Ese âFix Itâ estĂĄ disponible aquĂÂ. De todos modos, para los usuarios comunes, los expertos en seguridad recomiendan actualizar el navegador de Microsoft a versiones mĂĄs modernas como IE 10 o IE 9. En el caso de que eso no sea posible, aconsejan emplear otro navegador provisionalmente hasta que el fabricante lance el parche permanente de seguridad que arregle el problema.
Los analistas de seguridad sostienen que es un ataque sofisticado que excede los recursos y las habilidades de la inmensa mayorĂÂa de los hackers, e incluso apuntan que podrĂÂa ser una operaciĂłn financiada por algĂșn gobierno. Parece que, por ahora, la infecciĂłn estĂĄ concentrada en sitios web radicados en NorteamĂ©rica. En Symantec lo describen como un ataque de abrevadero (watering hole), dirigido a vĂÂctimas muy concretas que son atraĂÂdas al sitio web infectado con el objeto de robar los datos de sus ordenadores. Por su parte, los especialistas de Sophos no estĂĄ de acuerdo con esa descripciĂłn, pero sĂ ven similitudes con un reciente ataque a los visitantes de la pĂĄgina de ofertas de empleo de la cadena hotelera del pasado mes de junio.




