La página web de la Corporación Super Glue (supergluecorp.com), fabricantes del mundialmente famoso pegamento, ha sido infectada con malware. Después de 5 días activa, esta infección parecía que estaba “pegada” con el mismísimo Super Glue.

El malware consiste en un troyano redireccionador realizado en JavaScript que lleva a los visitantes de ruta por una serie de páginas cuya ubicación final está situada en Rusia, en lo que parece ser un centro de distribución para un falso antivirus.

superglue infected malware avast El malware fue encontrado por el laboratorio de avast! a través del sistema de sensores de la CommunityIQ. Después de recibir el primer aviso el 5 de Agosto, el laboratorio confirmó la autenticidad de la infección y marcó el sitio para que todos los usuarios de avast! estuvieran protegidos.

“El script crea una URL (hXXp://cameoprincess.com/index.php?go=lastnews&rf=) y crea un tag que básicamente activa el código en esa URL”, dijo Alena Varkockova, analista del laboratorio de avast!. La página “cameoprincess” contiene un código JavaScript que redirecciona al visitante a ‘hXXp://papucky.eu/ext/’ que, a su vez, redirecciona a ‘http://adeportes.es/images/info/js/js.php’ (nótese el uso de un dominio .es, propio de páginas ubicadas en España, en la cadena de saltos) y ésta a ‘hXXp://labource.ru/iframe.php?id=0xxnnc3e8793z0nevu1f4o36ncdvg34’.

super glue infected malware avast!

“Esta última página parece ser que es la que contiene el payload, y ahora mismo está desactivada. Al usar la combinación de redirecciones, es difícil descubrir cuál es el payload exacto”, añadió. “El candidato con más opciones es intentar instalar un antivirus falso en el ordenador del usuario”.

Mientras que los redireccionadores y dowloaders basados en JavaScript son bastante comunes, el Troyano AVF específico de la página de Super Glue no lo es. “No está en el top 50 en el ránking de malware, pero por ejemplo ha sido visto en más de 500 webs hoy”, dijo Varkockova.

AVAST Software avisó a la Corporación Super Glue, por mail y por teléfono, sobre esta infección el día 10 de Agosto. Los encargados de su web eliminaron el troyano un poco después de nuestro aviso y nos enviaron una nota de agradecimiento.