Defacement
Detección de Defacement
El defacement es un ciberataque donde un hacker modifica la apariencia visual de un sitio web. Funciona como un "grafiti electrónico". Los atacantes reemplazan el contenido original por mensajes políticos, burlas, logotipos o imágenes de protesta.
dVirtualUser es capaz de detectar casos como este, mediante el análisis de tres aspectos:
Imágenes
Tráfico Web
Textos
Estos tres aspectos componen un snapshot.
Al activar el detector de Defacement, dVirtualUser toma un snapshot del sitio web y en iteraciones posteriores compara las nuevas snapshots con la que usa de base. Las diferencias entre ambos se analizan y se determina si son cambios potencialmente maliciosos o son cambios propios del sitio web.
Configuración
La detección de Defacement es una acción de dVirtualUser, por lo que para configurarla hay que seguir los siguientes pasos:
Cree un nuevo flujo


Asigne un nombre al flujo

En Pasos, cree una acción para abrir el sitio web que desea monitorear

Cree una nueva acción, de tipo "Revisar Defacement". Esta acción le solicita una descripción del sitio web, mientras más detalle, menor la probabilidad de que dVirtualUser detecte casos que no son realmente Defacement.

Pruebe el flujo, y cuando esté conforme con el resultado, presionar Publicar.
Funcionamiento
Cada vez que el flujo se publique, dVirtualUser usa la primera iteración para crear un snapshot del sitio, por lo que esta iteración siempre es correcta, y por ende es importante el sitio esté funcionando de forma deseada durante este proceso.
En las iteraciones posteriores, se va a tomar un snapshot del momento y se va a comparar contra el snapshot base que se creó al publicar el flujo.
En caso de que el nuevo snapshot sea seguro, este nuevo snapshot pasa a ser la base, reemplazando al anterior. En caso contrario, se genera una interrupción de flujo.
La interrupción de flujo se puede capturar y enviar por correo o 24C.
En opciones

Luego en Integraciones, y seleccione Correos (o 24Cevent)

La notificación por interrupción de flujo es la que genera la alerta en caso de que dVirtualUser detecte Defacement.
Ejemplos
A continuación se muestran varios casos en que un sitio cambia y cómo reacciona dVirtualUser a dichos cambios.
Para los ejemplos, se usa la siguiente página web.

Tráfico web sospechoso
Una posible vulneración del sitio puede ser a través de la inyección de código malicioso, mediante la modificación de iframes, la inserción de scripts, etc.

En una situación normal, se ve como no hay scripts externos en nuestro sitio de prueba.
Supongamos que se hace una actualización, y se agrega un sistema de monitoreo como Dynatrace.

Durante la actualización, algo ocurrió y un atacante logró inyectar otros scripts, como se ve en la imagen.

dVirtualUser ha cambiado el estado del flujo a interrumpido, y un mensaje de "El sitio puede estar comprometido. Se requiere revisión inmediata." aparece.
Se puede ver el reporte completo al expandir esa zona.

Como se previó, al agregar URLs nuevas al tráfico habitual, dVirtualUser las detectó y analizó.

URLs como dynatrace no las considera inseguras, dado que vienen de proveedores conocidos, esto hace que dVirtualUser no marque cualquier tráfico nuevo como malicioso.

En el caso de “dyn4trace.com”, si se marca como insegura, ya que es un posible caso de typosquatting (cambios ligeros en las URLs para que se confunda con las originales).

Lo mismo con la URL que queda, que no tan solo es sospechosa, si no que no viene mediante HTTP.
Texto sospechoso

Supongamos ahora que se ha modificado visualmente, y aparece un texto nuevo, que dice "Hacked!".
dVirtualUser entrega el siguiente resultado:

Indicando que la frase puede ser un signo de Defacement.
Imagen sospechosa
A continuación, se muestran dos ejemplos, uno en que cambia la imagen pero no se marca como insegura, dado que hace sentido con el propósito del sitio, y otra imagen que si puede ser maliciosa.

En este ejemplo, la imagen del Auto B ha cambiado.

Pero al coincidir con el propósito del sitio, dVirtualUser entiende que es un cambio acorde y no un intento de modificación maliciosa.
En este ejemplo, se ha modificado maliciosamente el sitio para mostrar un mensaje que no tiene relación con el propósito del sitio, y que intenta cometer un fraude.

dVirtualUser alerta correctamente de la modificación maliciosa.

La alerta enviada al correo se ve como sigue:

Y adjunta la imagen del sitio
