Ga naar inhoud

Aanbevolen berichten

Geplaatst:

Meer dan honderdduizend WordPress-sites zijn door een hack van marketingbedrijf Brevo voorzien van ClickFix-code en mogelijk ook een backdoor, zo meldt cybersecuritybedrijf Sansec. De hack was mogelijk doordat een aanvaller een long-lived Cloudflare API key met volledige account-permissies in de broncode van Brevo's software wist te achterhalen, aldus Brevo in een analyse van de aanval. Brevo, eerder nog bekend als Sendinblue, levert software voor e-mailmarketing.

WordPress-sites kunnen de oplossing van Brevo op hun website integreren en zo e-mailadressen verzamelen en marketingmails en nieuwsbrieven naar gebruikers en klanten sturen. Via de gestolen key kon de aanvaller malafide JavaScript op brevo.com en sibforms.com injecteren, alsmede in drie JavaScript-bestanden die Brevo-klanten op hun websites embedden. De malafide JavaScript liet bezoekers van de WordPress-sites zien dat ze een zogenaamde Cloudflare-captcha moesten oplossen.

In werkelijkheid ging het om een zogeheten ClickFix-aanval. Hierbij wordt automatisch een malafide commando naar het clipboard van gebruikers gekopieerd of krijgen ze de instructie het commando te kopiëren. Vervolgens wordt gebruikers gevraagd om Run dialog, Terminal of PowerShell te starten en daarin het commando uit te voeren. Op deze manier wordt er malware op het systeem geplaatst. Vaak gaat het om infostealer-malware die wachtwoorden, session cookies en andere credentials van systemen steelt.

Volgens Sansec zorgde de malafide JavaScript er ook voor dat als de WordPress-beheerder op zijn site was ingelogd er automatisch een WordPress-plug-in werd geïnstalleerd. Het lukte onderzoekers niet om deze plug-in te achterhalen, maar vermoedelijk gaat het hier om een backdoor. Naar aanleiding van het incident heeft Brevo onder andere besloten om de hardcoded key uit de broncode te verwijderen en door beperkte, short-lived tokens te vervangen. Tevens worden er geen credentials meer in broncode of configuratiebestanden opgeslagen.

 

bron: https://www.security.nl

Doe mee aan dit gesprek

Je kunt dit nu plaatsen en later registreren. Indien je reeds een account hebt, log dan nu in om het bericht te plaatsen met je account.

Gast
Helaas, je inhoud bevat woorden die we niet kunnen toestaan. Gelieve je inhoud te wijzigen en de volgende gemarkeerde woorden uit je bericht te verwijderen.
Reageer op dit topic

×   Geplakt als verrijkte tekst.   Plak in plaats daarvan als platte tekst

  Er zijn maximaal 75 emoji toegestaan.

×   Je link werd automatisch ingevoegd.   Tonen als normale link

×   Je vorige inhoud werd hersteld.   Leeg de tekstverwerker

×   Je kunt afbeeldingen niet direct plakken. Upload of voeg afbeeldingen vanaf een URL in

×
×
  • Nieuwe aanmaken...

Belangrijke informatie

We hebben cookies geplaatst op je toestel om deze website voor jou beter te kunnen maken. Je kunt de cookie instellingen aanpassen, anders gaan we er van uit dat het goed is om verder te gaan.