De redactie van Dutchcowboys is te bereiken via redactie@dutchcowboys.nl
WordPress en Joomla behoren nog altijd tot de meest populaire contentmanagementsystemen (CMS’en). Maar hierdoor zijn ze ook populair voor cybercriminelen die deze platformen targeten voor hacking en het injecteren van kwaadaardige content.
ThreatLabZ-onderzoekers van Zscaler hebben de afgelopen weken verschillende WordPress- en Joomla-sites gevonden die waren geïnfecteerd met Shade-/Troldesh-ransomware, backdoors en redirectors, en verschillende phishing-pagina’s bedienden. De meeste bedreigingen zijn het gevolg van kwetsbaarheden in gebruikte plug-ins, thema’s en extensies.
Shade-/Troldesh-ransomware
Shade-ransomware is behoorlijk actief. Er zijn een aantal aangetaste WordPress- en Joomla-sites gedetecteerd die worden gebruikt om de ransomware te verspreiden. Het gaat hierbij om WordPress-sites, versies 4.8.9 tot 5.1.1, die SSL-certificaten gebruiken die zijn uitgegeven door ACME (Automatic Certificate Management Environment)-gedreven certificeringsautoriteiten (CA), zoals Let’s Encrypt, GlobalSign, cPanel en DigiCert. Deze aangetaste WordPress-sites hebben mogelijk verouderde CMS-plug-ins/-thema’s of server-side software die ook de reden voor het misbruik kunnen zijn.
In de afgelopen maanden blokkeerde Zscaler transacties voor de gecompromitteerde WordPress- en Joomla-sites vanwege Shade-ransomware-payloads (13,6%) en phishing-pagina’s (27,6%), alsook coinminers, adware en kwaadaardige redirects.
Verborgen directory op de HTTPS-sites
Zscaler heeft de HTTPS-sites enkele weken gemonitord en ontdekte dat de aanvallers een verborgen directory gebruikten voor het opslaan en distribueren van de Shade-ransomware en phishing-pagina’s. Deze verborgen well-known-directory in een website is een URI-prefix voor well-known locaties en wordt doorgaans gebruikt om het eigendom van een domein aan te tonen.
Beheerders van HTTPS-websites die ACME gebruiken voor het beheren van SSL-certificaten plaatsen een unieke token in die directory om aan te tonen dat ze het domein beheren. Ze ontvangen van de CA een specifieke code voor in die directory, waarna de site gescand wordt om deze code te valideren. Aanvallers gebruiken deze locaties nu om malware- en phishing-pagina’s te verbergen voor de beheerders. Een effectieve tactiek omdat de directory aanwezig is op de meeste HTTPS-sites en bovendien verborgen is.
Hieronder een overzicht van van de verschillende soorten bedreigingen die zijn gevonden in de verborgen directory:
What to do?
Deepen Desai, VP Security Research bij Zscaler, adviseert organisaties het volgende: “De meerderheid van de aangevallen websites in deze ransomware-campagne waren geïnfecteerd en hadden HTTPS ingeschakeld. Dit benadrukt het belang van een zorgvuldige SSL-inspectie binnen de netwerkbeveiliging-stack van organisaties, om zo effectief kwaadaardige content, afkomstig van geïnfecteerde websites, te detecteren en blokkeren.”
Medewerkers trainen
Desai vervolgt: “Security-trainingen voor medewerkers zijn eveneens belangrijk, aangezien slachtoffers vaak getarget worden via e-mails met links naar websites die fungeren als phishing-pagina of ransomware-payload. Medewerkers moeten ervoor zorgen dat zij niet klikken op links in ongevraagde e-mails, met name wanneer het een onbekende externe afzender betreft.”
[Fotocredits © Bits and Splits – Adobe Stock]
Verder lezen over Hacken
Cybercrime29.10.2024
25% van de Nederlandse bedrijven is niet goed voorbereid op cyberdreiging
Cybercrime15.10.2024
Pas op: er is een groot beveiligingslek in WordPress-plugin Jetpack
Cybercrime07.10.2024
Nee, LEGO raadt je niet aan de LEGO Coin te kopen
Cybercrime02.10.2024
Ben jij online op te lichten? Doe de gratis cursus Digitale Weerbaarheid
Cybercrime28.08.2024
Grote storing legt DigiD en Eindhoven Airport plat
Cybercrime31.07.2024
Google Play bevat al jarenlang malware genaamd Mandrake
Cybercrime21.06.2024
Phishingslachtoffers Bunq krijgen nu wel hun geld terug
Cybercrime05.06.2024
Zo voorkom je dat je te maken krijgt met vakantiefraude
Verder lezen over Hackers
Cybercrime11.10.2024
Het allerbelangrijkste gereedschap van cybercriminelen is JOUW browser!
Gebruik daarom liever apps op tablets of smartphones voor de allergevoeligste gegevensCybercrime08.10.2024
Unlock Digitale Weerbaarheid: leer online gevaren te herkennen
Cybercrime30.09.2024
De Gesprek Check is een extra controle-hulpmiddel van ABN AMRO
heb je echt de bank aan de telefoon?Cybercrime29.08.2024
TeamViewer heeft een groot cybersecurity-probleem
Cybercrime26.08.2024
Financiële fraude met phishingmethode specifiek gericht op Android & iOS
Cybercrime16.08.2024
Wielrenner, je racefiets kan gehackt worden
Cybercrime29.07.2024
Veel openbare WiFi netwerken in Parijs zijn onveilig
Cybercrime25.07.2024
Vigorish Viper: een Chinees cybercrimesyndicaat ontdekt door Infoblox
banden met Europese voetbalsponsors, mensenhandel en illegale gokindustrieVerder lezen over Malware
Cybercrime11.10.2024
Het allerbelangrijkste gereedschap van cybercriminelen is JOUW browser!
Gebruik daarom liever apps op tablets of smartphones voor de allergevoeligste gegevensCybercrime31.07.2024
Google Play bevat al jarenlang malware genaamd Mandrake
Cybercrime01.07.2024
Temu wordt nu zelfs bestempeld als gevaarlijke malware
Online20.05.2024
5 tips om online veilig te zijn
Cybercrime15.05.2024
App Store onderschept meer dan 7 miljard dollar aan mogelijk frauduleuze transacties
En dat in slechts 4 jaar tijdCybercrime08.05.2024
Cybercriminelen maken sneller misbruik van nieuwe kwetsbaarheden
Zo blijkt uit nieuw Global Threat Landscape Report van FortinetCybercrime05.02.2024
Consumenten bezuinigen op kosten, maar helaas ook op privacy en security
Online29.01.2024
Flinke toename datingfraude: In 2023 bedroeg schade méér dan 7 miljoen euro
75% meer dan in 2022Verder lezen over Wordpress
Online24.10.2024
Je kunt geld verdienen met je WordPress-blog met betaalmuur
Cybercrime15.10.2024
Pas op: er is een groot beveiligingslek in WordPress-plugin Jetpack
Online30.09.2024
WordPress heeft problemen: dit is wat je ervan merkt
Online19.09.2023
WordPress maakt een grote sprong: linkt nu met Mastodon
But first, fediverse.Social Media02.05.2023
WordPress-gebruiker? Je kunt je posts niet meer tweeten
Online20.10.2020
WordPress onderhoud stappenplan
Online25.08.2020
Update: Apple biedt excuses aan WordPress
Online01.11.2019