El que nunca haya copiado un comando desde la web para pegarlo en su terminal, que lance la primera piedra. No es algo que hagan solo usuarios novatos en Linux, sino en cualquier sistema, y es tan común entre los mismos desarrolladores -hasta los más veteranos- que la misma Stack Overflow convirtió su teclado para 'copiar y pegar' en un gadget real con bastante demanda.
Pues el especialista en ciberseguridad Gabriel Friedlander, acaba de mostrar un "simple truco con el que te pueden hackear por un copy paste accidental". Para Gabriel, la demostración que ha publicado en su web es más que razón suficiente por la que nunca deberíamos copiar comandos desde la web directamente en nuestra terminal.
Cuando crees que estás copiando algo pero es reemplazado por otra cosa
Esto quiere decir que cuando hayas pegado el comando ya será demasiado tarde, puesto que añadir una nueva línea hace que la terminal ejecute automáticamente el comando, así que sin importar que hayas notado que el comando que pegaste no es el correcto, ya no podrás hacer nada para evitar su ejecución.
Todo este "placer" se debes únicamente a un simple segmento de JavaScript inyectado en la página que cambiará el texto copiado al portapapeles. Al copiar el comando un "event listener" se activa cuando el usuario hace click en el botón "copiar" y reemplaza el texto inicial con el código malicioso.
Este tipo de scripts tienen obviamente usos legítimos, pero este es un ejemplo de cómo se puede explotar para el mal de forma creativa, y quizás sirve de advertencia para no copiar comandos desde cualquier lugar extraño en Internet.
Una recomendación de Gabriel para prevenir esto es que podemos añadir un "#" detrás del código antes de pegarlo para convertirlo en un comentario y que no se ejecute. Una recomendación de Gabriela, es pegar el código antes en cualquier otro lado que no sea la terminal para verificar que estás pegando el contenido original y nadie te está jugando una.
Únete a nuestro canal de Telegram para no perderte de ninguna información.
También puedes seguirnos en nuestras redes sociales: Facebook, Twitter, Grupo de Telegram , Dailymotion
No hay comentarios:
Publicar un comentario