Saltar al contenido

Blog de ciberseguridad

“I love you” otra vez… ¿o quizá no?

Código JavaScript enredado analizado y reconocido después como legítimo

Artículo histórico publicado en febrero de 2010. Analiza un falso positivo relacionado con técnicas de ofuscación de JavaScript.

Diez años después del conocido gusano ILOVEYOU, Avast detectó como JS:LoverCrypt-A un script que utilizaba esa misma expresión dentro de una técnica de ofuscación. El análisis posterior demostró que no se trataba de malware.

La referencia a ILOVEYOU

El gusano de correo de mayo de 2000 popularizó el asunto “I love you” y causó daños en numerosos equipos. En este caso, sin embargo, la coincidencia era técnica: el texto se utilizaba para reconstruir instrucciones de JavaScript.

Por qué el script parecía malicioso

El código estaba muy ofuscado y empleaba la cadena “ILOVEYOU” para recuperar caracteres con los que reconstruía la función eval. Ese comportamiento es habitual en scripts que intentan ocultar lo que ejecutan y, por tanto, justificaba el análisis del antivirus.

El origen era legítimo

La muestra pertenecía al sistema publicitario de un conocido portal de noticias checo. Tras revisar su funcionamiento, Avast concluyó que el script era legítimo y lo retiró de la base de datos de detecciones.

Por qué se produjo el falso positivo

La combinación de ofuscación intensa, generación dinámica de código y ejecución mediante eval se parecía a patrones utilizados por amenazas reales. Los sistemas de detección heurística prefieren alertar ante comportamientos sospechosos, aunque en ocasiones requieren una corrección posterior.

Lección para desarrolladores

La ofuscación innecesaria dificulta las auditorías y puede provocar alertas de seguridad. Un código claro, limitado a las funciones imprescindibles y servido desde una fuente controlada reduce tanto el riesgo real como la probabilidad de falsos positivos.