Samenvatting:
- Tegenwoordig worden pushmeldingen gebruikt als systemen om malware te verspreiden en gebruikers abonneren zich hier onbewust op.
- Nep-CAPTCHA-prompts vormen tegenwoordig een toegangspoort tot voortdurende browserkapingen en phishingaanvallen.
- WordPress-sites kapen gebruikers in stilte via onzichtbare DNS-opdrachten en veelgebruikte JavaScript-payloads.
Recent onderzoek heeft een verontrustende alliantie tussen WordPress-hackers en commerciële advertentietechnologiebedrijven aan het licht gebracht, die een enorme infrastructuur heeft gecreëerd voor de wereldwijde verspreiding van malware. Deze aanvallen zijn specifiek gericht op websites die gebruikmaken van het contentmanagementsysteem van WordPress, waardoor deze kwetsbaar zijn voor hackers.
Uit een onderzoek is gebleken dat Infoblox-bedreigingsinformatie De kern van deze operatie is VexTrio, een verkeersdistributiesysteem (TDS) dat verantwoordelijk is voor het omleiden van webgebruikers via lagen van nepadvertenties, misleidende omleidingen en frauduleuze pushmeldingen. Dit systeem stelt hackers in staat miljoenen gebruikers te bereiken.

Het rapport beweert dat verschillende commerciële bedrijven, waaronder Los Pollos, Partners House en RichAds, betrokken zijn bij dit netwerk en optreden als tussenpersonen en facilitators. Deze bedrijven gebruiken geavanceerde advertentietechnieken om de malware te verbergen.
Relatie Los Pollos en mislukte afsluiting
Infoblox bracht het Los Pollos-netwerk aanvankelijk in verband met VexTrio toen dat netwerk betrokken was bij Russische desinformatiecampagnes.
Als reactie hierop beweerde Los Pollos dat het een einde zou maken aan het model van ‘monetisatie via betalingslinks’.
De latente kwaadaardige activiteit bleef echter bestaan toen aanvallers overstapten op een nieuw TDS-systeem genaamd Help, dat uiteindelijk aan VexTrio werd gekoppeld. Deze verschuiving onderstreept de veerkracht van kwaadwillenden en hun vermogen om zich aan te passen aan pogingen om hun activiteiten te verstoren.
Kwetsbaarheden in WordPress dienden als toegangspunt voor meerdere malwarecampagnes, waarbij aanvallers duizenden websites infecteerden en kwaadaardige redirect-scripts installeerden. Deze scripts maakten gebruik van DNS TXT-records als command-and-control-mechanisme om te bepalen waar websitebezoekers naartoe werden gestuurd. Deze tactiek stelde aanvallers in staat om heimelijk het verkeer te controleren en te sturen.
Uit een analyse van meer dan 4.5 miljoen DNS-reacties tussen augustus en december 2024 bleek dat, hoewel de verschillende malwarestammen los van elkaar leken te staan, ze een gedeelde infrastructuur, hosting en gedragspatronen hadden die allemaal leidden tot VexTrio of de proxyservers, waaronder Help TDS en Disposable TDS. Deze overeenkomst in infrastructuur suggereert een gecentraliseerde coördinatie of gedeelde set tools voor de verschillende campagnes.
JavaScript op al deze platforms vertoonde dezelfde functionaliteit: het ondermijnde de browserinstellingen, forceerde omleidingen en lokte gebruikers met nepwedstrijden. Deze technieken waren bedoeld om gebruikers ertoe te verleiden persoonlijke informatie te verstrekken of malware te downloaden.
Interessant is dat deze TDS-systemen zijn ingebed in advertentietechnologieplatforms die zich voordoen als legitieme affiliatenetwerken. Deze inbedding maakt het moeilijk om kwaadaardige activiteiten te detecteren en te onderscheiden van legitiem advertentieverkeer.
De onderzoekers merkten op dat "deze bedrijven exclusieve relaties onderhielden met 'gelieerde uitgevers', en in dit geval de hackers, en hun identiteit kenden." Dit suggereert mogelijke medeplichtigheid of nalatigheid van de kant van adtechbedrijven.
Pushmeldingen blijken een bijzonder krachtige bedreiging te zijn. Gebruikers worden met valse CAPTCHA-prompts verleid om browsermeldingen te activeren. Deze techniek misbruikt het vertrouwen van gebruikers in gangbare beveiligingsmechanismen.
Hackers sturen vervolgens phishinglinks of malware nadat de gebruiker zich heeft aangemeld, waarbij ze de firewallinstellingen omzeilen en zelfs De beste antivirussoftwareDoor deze omleiding wordt het voor gebruikers lastiger om zichzelf te beschermen tegen aanvallen.
Sommige campagnes sturen deze berichten via vertrouwde services zoals Google Firebase, waardoor detectie moeilijker wordt. Het gebruik van legitieme services verhult de kwaadaardige aard van de berichten en maakt ze moeilijker te detecteren door beveiligingssystemen.
De overlapping tussen advertentietechnologieplatforms, waaronder BroPush, RichAds en Partners House, bemoeilijkt de attributie. Deze overlapping maakt het lastig om de verantwoordelijken voor aanvallen te identificeren en ter verantwoording te roepen.
Verkeerd geconfigureerde DNS-systemen en hergebruikte scripts wijzen op een gemeenschappelijke achtergrond, en mogelijk zelfs een gemeenschappelijke ontwikkelomgeving. Dit suggereert dat kwaadwillenden een gemeenschappelijke set tools en technieken gebruiken.
Om het risico te bestrijden, moeten gebruikers het activeren van verdachte browserwaarschuwingen vermijden en hulpmiddelen gebruiken die netwerktoegang bieden zonder vertrouwen (ZTNA) en wees voorzichtig bij het gebruik van CAPTCHA-prompts. Deze maatregelen kunnen gebruikers helpen zichzelf te beschermen tegen aanvallen.
Door WordPress bij te werken en te controleren op DNS-afwijkingen, kunnen websitebeheerders de kans op hacks verkleinen. Regelmatig onderhoud en proactieve beveiligingsmaatregelen zijn essentieel om websites tegen aanvallen te beschermen.
Adtechbedrijven hebben echter mogelijk de macht en de sleutel in handen om deze activiteiten stop te zetten als ze besluiten actie te ondernemen. Adtechbedrijven hebben de verantwoordelijkheid om kwaadaardige activiteiten op hun platforms te helpen voorkomen.










