Defacement
El defacement es la modificación no autorizada del contenido de un sitio web, normalmente de su página de inicio, para transmitir un mensaje, dañar una reputación o simplemente demostrar que se podía entrar en el sitio.
El defacement es la modificación no autorizada y maliciosa del contenido de un sitio web.
Lo que se busca es cambiar el aspecto de una página o lo que dice, para transmitir un mensaje, causar daño reputacional o simplemente demostrar que el sitio era vulnerable.
Lo hace gente muy distinta, desde individuos hasta grupos con motivaciones políticas o ideológicas.
Qué lo caracteriza
El contenido cambia. Imágenes, texto, enlaces, o un mensaje añadido por el atacante. A veces es la página de inicio entera, a veces un solo fichero que nadie nota durante semanas.
Las motivaciones varían. Algunos lo hacen para publicar un mensaje político, social o ideológico. Otros para demostrar capacidad técnica, o para dañar la reputación de la organización a la que golpean.
La vía de entrada suele ser de lo más corriente. Una gestión pobre de las credenciales, software sin actualizar, o una vulnerabilidad en la propia aplicación web. Los métodos van desde sacar por fuerza bruta la contraseña de un administrador hasta explotar un fallo públicamente conocido del gestor de contenidos.
Por qué importa más de lo que parece
Reputación. Tener contenido malicioso en tu propio sitio erosiona la confianza de quien lo usa, y lo ve todo el mundo a la vez.
Propagación del mensaje. A veces los atacantes usan un sitio desfigurado para difundir propaganda o afirmaciones engañosas, lo que afecta a la percepción pública mucho más allá de la propia organización.
Es un síntoma. Esta es la parte que se pasa por alto. Si alguien pudo cambiar el contenido, tenía acceso de escritura. ¿Hasta dónde llegaba ese acceso? Un defacement es el extremo visible de una intrusión, no la intrusión entera, y tratarlo como un problema cosmético es la forma de dejar el compromiso real donde estaba.
Un ejemplo
Un grupo con motivaciones políticas ataca el sitio web de un organismo público. Aprovechando una vulnerabilidad en el gestor de contenidos del sitio, modifica la página de inicio.
En lugar del contenido original, la página muestra ahora mensajes políticos y los símbolos del grupo. Junto al defacement publica un comunicado con sus exigencias.
El efecto inmediato es reputacional, y la pregunta más seria es la que viene después: un atacante con acceso suficiente para reescribir la página de inicio normalmente tenía acceso suficiente para leer la base de datos, plantar una web shell o usar el servidor como punto de apoyo hacia todo lo que alcance.
Dónde leer más
OWASP, Content Spoofing: detalle sobre el concepto, los métodos de ataque y las prácticas que previenen este tipo de incidentes.
Imperva, Website Defacement: una visión general de los ataques de defacement, con casos reales y las mitigaciones recomendadas.