Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 23 september 2026 om 13:58 | person_outline 28 🙂

    Misleiding via nep-verificatiepagina's leidt naar malware

    Afbeelding is gegenereerd.
Nepse verificatiepagina's, vermomd als legitieme websites, leiden gebruikers onbedoeld naar malware. Deze pagina's maken gebruik van constant wisselende webadressen, waardoor het blokkeren van individuele sites een ontoereikende strategie is. Hoewel de onderliggende hostingprovider op de Seychellen gedeeld werd door diverse aanvalsketens, is de precieze controleur van deze campagnes niet vastgesteld. Onderzoekers identificeerden ten minste zeven toegangspunten verspreid over zes netwerkbereiken, waarbij één adres alleen al 12 lokdomeinen bevatte.

Gedurende vijf maanden volgden onderzoekers vier verschillende aanvalsketens die hun oorsprong vonden in hetzelfde hostingnetwerk. Deze ketens bleken veerkrachtig te ondanks wijzigingen in domeinen, downloads en command servers. De meerderheid van de slachtoffers werd bereikt via online advertenties die naar een valse CAPTCHA-pagina leidden. In een enkel geval kwam de infectie via een e-mail met een verdachte link. Hoewel verdachte advertenties aandacht verdienen, is een alert op een paginabezoek op zich geen bewijs van malware-uitvoering.

Sommige aanvallen maakten gebruik van gecompromitteerde websites van retailers of restaurants. De adresbalk van de browser gaf hierbij een legitieme website weer, terwijl een ingespoten script een valse verificatie-uitdaging presenteerde. Deze methode ondermijnt eenvoudige domeincontroles, aangezien sommige pagina's de naam van de gecompromitteerde hostsite kopieerden, waardoor de prompt geloofwaardiger leek. Eén voorbeeld combineerde Windows-instructies met een spelfout met betrekking tot een Mac-functie.

De valse CAPTCHA-pagina kopieerde een commando naar het klembord en instrueerde de bezoeker om dit in het Windows Uitvoeren-venster te plakken. Het is cruciaal dat gebruikers weten dat een website die hen vraagt een klembordcommando in het Uitvoeren-venster te plakken, geen legitieme verificatie uitvoert. Het uitvoeren van deze instructies kon leiden tot een infectie zonder dat er een verdachte bijlage geopend hoefde te worden.

Analisten van ActiveSOC identificeerden de gedeelde infrastructuur tijdens het beoordelen van ongeveer 150 alerts. Vier van deze gevallen leidden tot command-uitvoering, terwijl de meeste interacties op de lokpagina bleven steken. De bevindingen beschrijven een terugkerend toegangspunt, niet de garantie dat elke bezoeker geïnfecteerd raakte; de gevolgen varieerden aanzienlijk.

Eén aanvalsketen installeerde een stealer die herstarten van het systeem overleefde. Een andere keten plaatste een Node.js implant op een host, die bijna twee dagen actief bleef. Een aparte poging toonde contact met een cloud storage bucket, maar een tweede installatiefase werd niet bevestigd. Het is onduidelijk of beschermingsmaatregelen de volgende fase stopten of dat de cloud bucket deze niet leverde, waardoor de host niet als gecompromitteerd werd beschouwd. Een geïnstalleerd programma plaatste een kwaadaardige bibliotheek naast een legitieme applicatie, een techniek die lijkt op eerder gerapporteerde gevallen van software installer sideloading.

In één gedocumenteerd geval was de timing essentieel: de browser bereikte de lokpagina en de gebruiker voerde het geplakte commando 41 seconden later uit, gevolgd door een endpoint alert één seconde daarna. Andere ketens waren moeilijker te volgen na de initiële pagina; één implant haalde zijn command server op via een blockchain lookup in plaats van een conventioneel domein.

ActiveSOC raadt aan om het uitgaande verkeer van een organisatie te controleren alvorens het netwerk van een provider te blokkeren, omdat andere omgevingen afhankelijk kunnen zijn van adressen daar. Het blokkeren van de aangekondigde bereiken van het netwerk, het bijhouden van geweigerde verbindingen en het verversen van de bereiklijst wordt geadviseerd. Een vaste lijst kan nieuwe bereiken missen of adressen blokkeren die van eigenaar zijn veranderd. Verdedigers dienen ook aandacht te hebben voor browsers die commando-interpreters overdragen, ondertekende bibliotheken naast ondertekende software plaatsen, en vertrouwde runtimes die vanuit door gebruikers schijfbare mappen worden gestart.
 
Facts

1. Nepse verificatiepagina's leiden gebruikers naar malware.
2. De webadressen die voor deze lokmiddelen worden gebruikt, veranderen voortdurend, wat de aanpak om individuele websites te blokkeren onvoldoende maakt. Operators kunnen dezelfde dienst hebben gebruikt, maar het bewijs stelt niet vast wie de campagnes controleerde.
3. De gemeenschappelijke factor in de aanvalsketens was het netwerk van een hostingprovider geregistreerd op de Seychellen. Onderzoekers zagen ten minste zeven toegangsadressen over zes verschillende netwerkbereiken. Op één adres observeerden onderzoekers 12 lokdomeinen in hun telemetrie en vonden er nog 11 in publieke scan data.
4. Investigators volgden gedurende vijf maanden vier verschillende aanvalsketens die begonnen met hetzelfde hostingnetwerk, ondanks wijzigingen in domeinen, downloads en command servers.
5. De meeste slachtoffers bereikten een valse CAPTCHA-pagina via online advertenties; één geval kwam via een e-mail met een link. Verdachte advertenties verdienen aandacht, maar een alert op een paginabezoek alleen bewijst niet dat er malware is uitgevoerd.
6. Sommige aanvallen maakten gebruik van gecompromitteerde websites van retailers of restaurants, waarbij de adresbalk van de browser een legitieme website toonde, terwijl een ingespoten script de valse uitdaging leverde. Deze methode maakt eenvoudige domeincontroles onbetrouwbaar. De onderzoekers zagen dat sommige pagina's de naam van de hostsite in de uitdaging kopieerden, waardoor de prompt leek te behoren tot die site. Eén opgevangen template combineerde Windows-instructies met een spelfout in de verwijzing naar een Mac-functie.
7. De valse CAPTCHA-pagina kopieerde een commando naar het klembord en instrueerde de bezoeker om dit in het Windows Uitvoeren-venster te plakken. Gebruikers moeten worden voorgelicht dat een website die hen vraagt een klembordcommando in het Uitvoeren-venster te plakken, geen verificatie uitvoert.
8. Het uitvoeren van deze instructies kon leiden tot een infectie zonder dat er een verdachte bijlage geopend hoefde te worden.
9. Analisten van ActiveSOC identificeerden de gedeelde infrastructuur tijdens het beoordelen van ongeveer 150 alerts. ActiveSOC rapporteerde dat vier gevallen leidden tot command-uitvoering, terwijl de meeste contacten stopten op de lokpagina.
10. De bevindingen beschrijven een terugkerend toegangspunt, niet het bewijs dat elke bezoeker geïnfecteerd raakte; de gevolgen varieerden sterk.
11. Eén aanvalsketen installeerde een stealer die herstarten overleefde.
12. Een andere aanvalsketen plaatste een Node.js implant op een host, die bijna twee dagen actief bleef.
13. Een aparte poging had contact met een cloud storage bucket, maar er werd geen tweede fase van installatie bevestigd. Onderzoekers konden niet vaststellen of bescherming de volgende fase stopte of dat de cloud bucket deze niet leverde; daarom werd die host niet als gecompromitteerd beschouwd.
14. Een geïnstalleerd programma plaatste een kwaadaardige bibliotheek naast een legitieme applicatie, een techniek die lijkt op gemelde gevallen van software installer sideloading.
15. In één gedocumenteerd geval was de tijd cruciaal: de browser bereikte de lokpagina en de gebruiker voerde het geplakte commando 41 seconden later uit, gevolgd door een endpoint alert één seconde daarna.
16. Andere ketens waren moeilijker te volgen na de initiële pagina; één implant haalde zijn command server op via een blockchain lookup in plaats van een conventioneel domein.
17. ActiveSOC raadt aan om het uitgaande verkeer van een organisatie te controleren alvorens het netwerk van de provider te blokkeren, omdat een andere omgeving mogelijk afhankelijk is van een adres daar. Het blokkeren van de aangekondigde bereiken van het netwerk, het bijhouden van geweigerde verbindingen en het verversen van de bereiklijst wordt geadviseerd. Een vaste lijst kan nieuwe bereiken missen of adressen blokkeren die van eigenaar zijn veranderd.
18. Verdedigers moeten ook letten op browsers die commando-interpreters overdragen, ondertekende bibliotheken naast ondertekende software, en vertrouwde runtimes gelanceerd vanuit door gebruikers schijfbare mappen.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX