Skip to main content
Blog
Blog

Client-Side Aanvalsrapport Q2 2025

Q2 2025: cside registreerde 72.740 gecompromitteerde sites. Chinese PWA-scams, misbruik van Google OAuth, een wallet drainer en ClickFix.

Jul 30, 2025 Bijgewerkt Jul 27, 2026 14 min read
image-client-side-attack-report-q2-2025
Inhoudsopgave

Kort samengevat: client-side aanvalsrapport Q2 2025

  • Geen infrastructuur, een script: De Q2 dreigingsrapporten lezen als een WordPress-probleem, maar 72.000 gecompromitteerde sites, gewapende Google OAuth-flows en een nep CoinMarketCap wallet drainer tonen dat het patroon eenvoudiger is: aanvallers breken niet meer in op infrastructuur, ze compromitteren een script.
  • Gedetecteerd in elke sessie: cside detecteerde de Chinese PWA-injectiezwendel op meer dan 10.000 mobiel-gerichte sites en een WebSocket-gebaseerde OAuth-misbruikcampagne in hetzelfde kwartaal, met browser-laag monitoring over elke sessie, zonder sampling en zonder afhankelijkheid van threat-feed matches.
  • Zet het in het risicoregister: Voor de halfjaarlijkse bestuursrapportage: beslis of client-side supply-chain campagnes zoals deze in hetzelfde risicoregister thuishoren als server-side breaches, en of de huidige stack ze meet.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

Samenvatting

Q2 2025 bevestigde opnieuw de omvang en verfijning van client-side aanvallen, met impact op websites in uiteenlopende sectoren, met een bijzondere focus op WordPress-platforms. Het onderzoek van cside bracht meer dan 72.000 gecompromitteerde websites aan het licht en toont aan hoe aanvallers vertrouwen op JavaScript-gebaseerde leveringsmechanismen, kwetsbaarheden in de toeleveringsketen van derde partijen en misleidende, op de browser gerichte social engineering-tactieken zoals nep-browserupdates.

Dit rapport biedt CISO's, digital risk leaders en andere beveiligingsverantwoordelijken een overzicht van de meest kritieke campagnes die dit kwartaal zijn gedetecteerd, met zowel technische details als strategisch inzicht ter ondersteuning van proactieve besluitvorming.

Belangrijkste inzicht voor leidinggevenden: Moderne cyberdreigingen maken in toenemende mate misbruik van browserinteracties en het vertrouwen van gebruikers in gangbare CMS-platforms. Bescherming hiertegen vereist zicht op runtime-gedrag, strikt scriptbeheer en gecoördineerde dreigingsinformatie. Daarnaast brengen client-side aanvallen gericht op cryptovalutaplatforms en betalingsomgevingen onevenredig grote risico's met zich mee, ook al vertegenwoordigen ze een kleiner deel van het totale aantal incidenten.

Bron

Geïnfecteerde websites

Opmerkingen

Aanvalscategorie - Gestandaardiseerd

Aanvalstype

https://publicwww.com/websites/qaztool.com/

28.264


Gokfraude

Gokfraude

https://publicwww.com/websites/%22%2Fwp-rocket%2Fassets%2Fjs%2Flazyload%22/

~10.000

Schatting. Exacte aantallen moeilijk te bepalen (±10k)

Kwaadaardige omleiding

Kwaadaardige omleiding (Botnet)

https://csideai.slack.com/archives/C07RJT24LD6/p1746184510691899

~10.000

Schatting. Meer dan 10K, blog

Gokfraude

Gokfraude

https://publicwww.com/websites/%22wptheme.cloud%22/

7.545


Gokfraude

Gokfraude

https://publicwww.com/websites/highperformanceformat.com/

5.750


Kwaadaardige omleiding

Kwaadaardige omleiding

https://publicwww.com/websites/profitablecpmrate.com/

2.515


Kwaadaardige omleiding

Kwaadaardige omleiding

https://publicwww.com/websites/%22jquery.bond%22/

2.144


Backdoor-beheerdersaccount

Backdoor-beheerdersaccount

https://urlscan.io/search/#oasisid.com

1.517


Gokfraude

Gokfraude

https://urlscan.io/search/#gstatis.co

1.300


Magecart/Supply Chain

Magecart/Supply Chain

https://csideai.slack.com/archives/C07RJT24LD6/p1749826798760159

1.161


WP-injectie

WP-injectie

https://publicwww.com/websites/%2267.98.82.68%22/

839


Kwaadaardige omleiding

Kwaadaardige omleiding (Botnet)

https://publicwww.com/websites/%22new+Client.Anonymous%28%22/

386


Cryptojacking

Cryptojacking

https://publicwww.com/websites/%22spe-script.js%22/

354


Cryptojacking

Cryptojacking

https://publicwww.com/websites/scriptapi.dev/

319


SEO-vergiftiging

SEO-vergiftiging

https://publicwww.com/websites/pluginlibery.com/

165


Kwaadaardige omleiding/Supply Chain

Kwaadaardige omleiding/Supply Chain

https://urlscan.io/search/#tagscart.shop

146


Magecart

Magecart

https://publicwww.com/websites/%22s13a.biz%22/

96


Malvertising

Malvertising

https://publicwww.com/websites/%22grepling.xyz%22/

62


Mogelijk botnet

Mogelijk botnet

https://urlscan.io/search/#dsgnbee.com

38


Magecart

Magecart

https://publicwww.com/websites/qriofc188.com/

22


Gokfraude

Gokfraude

https://publicwww.com/websites/%22F





Grote Client-Side Campagnes

1. Chinese PWA-injectie-oplichting - Mobiel doelwit met volwassen thema's

  • Voor het eerst gesignaleerd in juni 2025, heeft deze campagne al meer dan 10.000 websites getroffen en is nog steeds actief.
  • Oorzaak: Geïnjecteerde code in de service worker en PWA-logica van populaire thema's en sjablonen.
  • Aanvalsinfrastructuur: Gehost op roterende subdomeinen gekoppeld aan volwassen-thema APK-lokmiddelen.
  • Aanvalsinfrastructuur: Domeinen zoals qaztool[.]com en zijn subdomeinen waren verantwoordelijk voor het injecteren van iframes die het volledige viewport overnamen.
  • Wat maakt deze aanval uniek? Hij wordt alleen geactiveerd als je een mobiel apparaat gebruikt.
  • Stimuleert de installatie van kwaadaardige PWA's die zich voordoen als volwassen-apps
  • Gebruikt fingerprinting en cloaking om sandboxes te omzeilen

  • Belangrijkste conclusie: Deze aanval treft niet alleen browsers, maar brengt gebruikersapparaten ook op de lange termijn in gevaar.
  • Lees artikel

    image-web-page-with-chinese-characters
    Een afbeelding van een webpagina met Chinese tekens op een zwarte achtergrond

    2. Bewapend Google OAuth + WebSocket-misbruik

    • Gedetecteerd: mei 2025
    • Getroffen websites: 22

    Oorzaak: Legitieme OAuth-callback-URL's gekaapt om kwaadaardige JavaScript-functies te activeren.

    Aanvalsinfrastructuur: Misbruik van Google OAuth-responstokens met dynamische eval(atob(...)) payloads en versluierde WebSocket-eindpunten.

    Opvallende kenmerken:

    • Script wordt alleen geactiveerd nadat de gebruiker zich heeft geverifieerd met Google
    • Fungeert als een sessie-bewuste beacon of token-steler
    • WebSocket-exfiltratiemethode omzeilt traditionele verkeersmonitoring

    Waarom dit ertoe doet: Aanvallers kapen vertrouwde inlogsystemen zoals Google OAuth - iets wat gebruikers van nature vertrouwen.

    Lees artikel

    image-sample-script
    Een voorbeeldafbeelding van een script

    3. CoinMarketCap-kloon - Nep wallet-drainer

    • Gedetecteerd: mei 2025
    • Getroffen websites: Gerichte, hoogwaardige klonen en verkeersonderschepping via SEO-spoofing

    Oorzaak: Nep CoinMarketCap-klonen geïnjecteerd in advertentienetwerken en typosquatted domeinen

    Aanvalsinfrastructuur: Gespoofde domeinen die de CoinMarketCap-UI nabootsen, met ingebedde credential-stelers en wallet-drainers

    Opvallende kenmerken:

    • Pixel-perfecte replicatie van CoinMarketCap's frontend
    • Credential-harvesting via nep inlogvensters
    • Wallet-drainer scripts geactiveerd na authenticatie
    • In sommige versies werd de ChatGPT-UI als secundair lokmiddel gebruikt

    Strategisch risico: Imitatie van sterk vertrouwde cryptoplatforms leidt via phishing tot daadwerkelijk vermogensverlies en ondermijnt het vertrouwen in Web3.

    Lees artikel

    image-website
    Een afbeelding van een website

    4. ClickFix-misbruik - Meedogenloze multi-platform code-injectie

    • Gedetecteerd: mei 2025

    Oorzaak: Kwaadaardig gebruik van de ClickFix-plugin om willekeurige JavaScript te injecteren in meerdere CMS-platforms.

    Aanvalsinfrastructuur: Aanvallers maakten gebruik van de cross-platform compatibiliteit van ClickFix om versluierde payloads te plaatsen op WordPress, Joomla en aangepaste CMS-omgevingen.

    Opvallende kenmerken:

    • Dynamische scriptinjectie met contextuele targeting
    • Payloads bevatten redirectors, tracking-beacons en skimmers
    • Moeilijk te traceren door gebruik van plugin-native functies en gerandomiseerde scriptpaden

    Strategisch risico: Persistente toegang via meerdere platforms stelt aanvallers in staat om payloads na een compromittering te wisselen zonder verdere exploitatie.

    Lees artikel

    image-installation-instructions-for-MacOS
    Een afbeelding met instructies voor installatie op MacOS

    5. scriptapi[.]dev - SEO-vergiftiging voor nep-diensten

    • Gedetecteerd: april 2025
    • Getroffen websites: ~500

    Oorzaak: Geïnjecteerd via een nep-scriptbron of een gekaapt analytics-plugin.

    Aanvalsinfrastructuur: Gespoofde scripthosts injecteerden verborgen links en commentaarspam.

    Opvallende kenmerken:

    • Gecloakte keyword-stuffing gericht op zoekmachinecrawlers
    • Injecteerde honderden uitgaande links onzichtbaar
    • Vaak gecombineerd met doorverwijzing via verlopen domeinen

    Strategisch risico: Grote SEO-boetes; gebruikt om zoekresultaten te manipuleren ten gunste van oplichterssites.

    Strategische aanbevelingen voor directie en CISO's

    Nu client-side dreigingen steeds geavanceerder en moeilijker te detecteren worden, moeten enterprise-verdedigers een gelaagde en toekomstgerichte aanpak hanteren om gebruikersvertrouwen, bedrijfscontinuïteit en naleving van regelgeving te beschermen. Op basis van trends die in Q2 2025 zijn waargenomen, beveelt cside de volgende strategische acties aan:

    1. Governance van client-side risico's

    Maak dit een prioriteit: Controleer en monitor alle JavaScript-code van derden vóór en na implementatie. Voor alle JavaScript-assets van derden geldt: elk script, elke plugin of afhankelijkheid die in de gebruikerservaring wordt geïntroduceerd, moet worden bijgehouden, geverifieerd en gemonitord in productieomgevingen.

    2. Runtime-detectiecapaciteiten

    Investeer in gedragsgebaseerde monitoring van browseromgevingen om kwaadaardige acties te detecteren zoals iframe-injectie, credential-skimming, omleidingslussen of ongeautoriseerde DOM-manipulatie - dreigingen die vaak onzichtbaar zijn voor statische scantools.

    3. Web-CMS als hoogwaardig doelwit

    Platforms zoals WordPress blijven een primair doelwit voor aanvallers vanwege het wijdverbreide gebruik en inconsistente patchhygiëne. Behandel CMS-omgevingen met enterprise-niveau zorgvuldigheid, inclusief automatisch patchen, vetting-pipelines voor plugins en regelmatige integriteitschecks.

    4. Zero Trust voor JavaScript-levering

    Ga ervan uit dat geen enkel script veilig is; pas Zero Trust-regels toe op alle JavaScript, zelfs code van vertrouwde bronnen. Ga standaard uit van compromittering, dwing CSP (Content Security Policy) af en log elke scriptuitvoering en netwerkaanvraag voor anomaliedetectie en auditdoeleinden.

    5. Responsplaybooks en dreigingssimulaties

    Ontwikkel en oefen incident response-playbooks gericht op:

    • Compromittering van JavaScript in de toeleveringsketen
    • Client-side injectieaanvallen
    • Diefstal van inloggegevens via nep inlogvensters

    Gebruik realistische scenario's zoals Magecart, PWA-misbruik en plugin-kaping als basis voor tabletop-oefeningen.

    Overzicht van kernmetrieken

    Metriek

    Q2 2025 Uitkomst

    Totaal aantal gecompromitteerde websites

    72.740

    Nieuwe waargenomen client-side aanvalstechnieken

    4 (OAuth-misbruik, PWA-omleiding, plugin-gebaseerde backdoors, CDN-spoofing)

    Grote supply chain-compromitteringen

    2

    Meest aangevallen CMS

    WordPress

    Meest getroffen sectoren

    E-commerce, Crypto, Kleine bedrijven, Media

    Regelgevingsblootstelling

    GDPR, CCPA niet-nalevingsrisico's door lekkage van gebruikersgegevens

    Uitgelichte nalevingsrisico's

    PCI-DSS (Magecart), GDPR, CCPA

    Targeting van de cryptosector

    Laag volume, hoge ernst (wallet-drainers, phishing-klonen)

    Aantal getroffen websites per aanvalstype

    Strategische trends waargenomen in Q2 2025

    In Q2 2025 bepaalden verschillende zich ontwikkelende patronen het veranderende client-side dreigingslandschap:

    1. Mobile-first client-side aanvallen

    Kwaadaardige campagnes richten zich in toenemende mate op mobiele apparaten, met name Android. Van PWA-gebaseerde omleidingen tot APK-dropper-lokmiddelen: aanvallers optimaliseren payloads voor mobiele browsers waar detectie en sandboxing beperkt blijven.

    2. Bewapening van legitieme webfunctionaliteit

    Campagnes in Q2 misbruikten OAuth-flows, service workers en browser-native API's om kwaadaardige activiteit te vermommen als normaal gebruikersgedrag. Voorbeelden zijn sessiekaping via Google OAuth-callbacks en persistente omleidingen geïnjecteerd via PWA-service workers.

    3. Erosie van vertrouwen in de browser-UI

    We zagen een toename van schermvullende hijacks, nep-inlogmodals, en pixel-perfecte klonen van vertrouwde platforms zoals CoinMarketCap. Deze aanvallen maken misbruik van het vertrouwen dat gebruikers stellen in de visuele interface van de browser, waarbij traditionele URL-gebaseerde beveiligingsindicatoren worden omzeild.

    4. WordPress-exploitatie blijft wijdverspreid

    WordPress bleef fungeren als het voornaamste toegangspunt voor client-side compromittering. Niet-gepatchte plugins en onveilige thema's maakten persistente injectie mogelijk via tactieken zoals jquery.bond-backdoors en misbruik van de ClickFix-plugin.

    5. Cross-platform code-injectie via ClickFix

    De ClickFix-plugin werd misbruikt om client-side malware te verspreiden via WordPress, Joomla en aangepaste CMS-platformen. Dankzij de flexibele injectiemogelijkheden konden aanvallers payloads afstemmen op de omgeving, variërend van credential-stealers tot advertentiefraude-scripts. Dit markeert een verschuiving naar platform-agnostische exploitatie, waardoor client-side aanvallen een groter bereik krijgen dan alleen WordPress.

    Compliance- en regelgevingsimpact

    Dit is niet louter een technische kwestie, client-side inbreuken kunnen leiden tot GDPR-boetes, rechtszaken en verlies van klantvertrouwen. Organisaties moeten de browser-side omgeving beschouwen als onderdeel van hun gereguleerde infrastructuur.

    1. Algemene Verordening Gegevensbescherming (AVG/GDPR)

    Client-side malware, redirects of misbruik van scripts van derden kunnen kwalificeren als een schending van de gegevensbeschermingsverplichtingen onder Artikel 32 van de GDPR.

    Gevolgen:

    • Boetes tot €20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is
    • Verplichte melding van inbreuken aan toezichthoudende autoriteiten en getroffen gebruikers
    • Reputatieschade als gevolg van publieke meldingsverplichtingen

    2. PCI-DSS-risico: skimming op betaalpagina's & Magecart

    Client-side aanvallen zoals Magecart, Formjacking en checkout-skimmers zijn een directe schending van de PCI-DSS v4.0-vereisten, met name die met betrekking tot controle en integriteit van client-side scripts.

    Gevolgen:

    • Regelgevingsboetes en mogelijk verlies van PCI-compliance
    • Meldingsverplichtingen bij inbreuken conform de richtlijnen van de PCI Council
    • Merkschade, verlies van consumentenvertrouwen en juridische blootstelling. Gezien de alomtegenwoordigheid van op JavaScript gebaseerde afrekenprocessen is het beveiligen van browser-side omgevingen niet langer optioneel voor PCI-conforme merchants.

    3. California Consumer Privacy Act (CCPA)

    Kwaadaardige scripts die persoonsgegevens exfiltreren of misbruiken, kunnen handhavingsacties uitlokken onder de CCPA, waaronder:

    • Privaat vorderingsrecht voor consumenten in Californië
    • Wettelijke schadevergoeding bij datalekken, ook zonder betrokkenheid van een toezichthouder
    • Extra aandacht van staatstoezichthouders als nalatigheid wordt aangetoond

    4. Merkreputatie & juridische blootstelling

    Naast boetes en formele sancties creëren client-side dreigingen cumulatieve bedrijfsrisico's:

    • Rechtszaken van klanten en verlies van gebruikersvertrouwen
    • Op de zwarte lijst geplaatst door zoekmachines en advertentieplatformen (bijv. Google Safe Browsing)
    • Verbanning uit affiliate-netwerken of omzetverlies door op scripts gebaseerde fraude of hijacking

    Risicovoorspelling terugblik, Q2 2025

    Aan het begin van Q2 deed cside op basis van patronen uit Q1 een aantal voorspellingen over hoog-risico-ontwikkelingen. Hieronder volgt een terugblik op die voorspellingen, met een overzicht van welke dreigingen zich hebben gematerialiseerd en welke nog in opkomst zijn of zich verder ontwikkelen.

    Voorspelde trend

    Uitkomst

    Beschrijving

    Opkomst van AI-ondersteunde client-side phishing

    Bevestigd

    We zagen aanvallers AI gebruiken om nep-inlogschermen te maken die er verbluffend echt uitzien.

    Uitbreiding naar supply chains van mobiele apps

    Beperkt

    Hoewel er geen grote incidenten op SDK-niveau plaatsvonden, nam de mobielgerichte verspreiding via PWA-injectie en APK-lokmiddelen toe, met name in oplichting- en gokgerelateerde campagnes voor volwassenen.

    Groei van SEO-poisoning-campagnes

    Bevestigd

    Meerdere campagnes maakten gebruik van .gov-, .edu- en verlopen domeinen met hoge autoriteit om de zichtbaarheid van oplichting te vergroten. scriptapi[.]dev en verwante domeinen pasten deze tactiek op grote schaal toe.

    Aanvallen op CDN- en plugin-supply chains

    Beperkt

    Er werden in Q2 geen significante CDN-inbreuken gedetecteerd. Aanvallers verschoven echter naar spoofing van leveringspaden (bijv. nep WP Rocket-paden) en misbruik van plugins (bijv. ClickFix).

    Opkomst van cryptomining-JavaScript-aanvallen

    Bevestigd

    Een klein aantal crypto-jacking-scripts werd geïdentificeerd (bijv. spe-script.js, Client.Anonymous), maar de trend heeft zich niet breed over het web verspreid.

    Gerichte campagnes met crypto-wallet-drainers

    Bevestigd

    Hoewel het aantal aanvallen lager lag, werden er daadwerkelijk tegoeden van gebruikers gestolen. (~16 sites)
    De financiële impact per incident blijft hoog.

    Risicovoorspelling voor Q3 2025

    Op basis van de aanvalstrends die in Q2 zijn waargenomen, doet cside de volgende voorspellingen voor Q3:

    Voorspelde Trend

    Waarschijnlijkheid

    Beschrijving

    AI-ondersteunde Payload-levering & Ontwijking

    Hoog

    Verwacht wordt dat aanvallers LLM's inzetten om adaptieve omleidingsscripts, verduisterde phishingpagina's en runtime-gegenereerde payloads te maken die bij elke laadbeurt muteren.

    Uitbreiding van Wallet Drainer-ecosystemen

    Hoog

    Door de groeiende interesse in Solana, Base en Layer-2-ketens zullen wallet drainer-kits naar verwachting diversifiëren, met nieuwe leveringsmechanismen (bijv. nep-airdrops, QR-gebaseerde drainers).

    Misbruik van Legitieme API's (bijv. OAuth, WebSocket)

    Hoog

    Het misbruik van OAuth-tokens en browsernatieve WebSocket-kanalen zal toenemen, waardoor heimelijke sessiekaping en beaconing vanaf gecompromitteerde sites mogelijk worden.

    ClickFix & Plugin-gebaseerd Platformoverschrijdend Misbruik

    Gemiddeld

    Meer aanvallers zullen naar verwachting ClickFix-achtige plugins of vergelijkbare toolkits inzetten voor flexibele JavaScript-injectie over meerdere CMS-platformen, verder dan alleen WordPress.

    Toename van Android-specifieke Webaanvallen

    Gemiddeld

    Mobiele browsers blijven een kwetsbaar doelwit. Verwacht meer APK-gebaseerde lokkingspagina's, nep-crypto-apps en PWA-gebaseerde kapingen gericht op Android-omgevingen.

    Heropleving van Cryptojacking (Browsermining)

    Beperkt

    Cryptojacking kan terugkeren in advertentiezware omgevingen en gekaapte CMS-sites, met name als de Monero-koers stijgt. De huidige prevalentie blijft echter laag.

    Strategische Aanbevelingen voor Directie en CISO's

    Organisaties moeten verder gaan dan traditionele perimeterbeveiliging en realtime browserbeveiliging omarmen als kernonderdeel van hun risicobeheersstrategie. Op basis van de inzichten uit Q2 2025 beveelt cside de volgende concrete maatregelen aan:

    1. Governance van Client-side Risico's

    Stel formeel beleid op voor alle client-side assets:

    • Verplicht een review vóór implementatie en monitoring na implementatie voor JavaScript van derden
    • Beheer een goedgekeurde scriptinventaris met versiebeheer, hashvalidatie en integriteitscontroles

    2. Runtime-detectiecapaciteiten

    Zet gedragsgebaseerde monitoringtools in om verdachte activiteit in de live browseromgeving te detecteren, zoals:

    • Iframe-injecties en volledige paginaovernames
    • Ongeautoriseerde DOM-manipulatie
    • Onverwachte uitgaande netwerkverbindingen Deze detecties moeten waarschuwingen activeren voordat gebruikers worden getroffen.

    3. Zero Trust voor Content van Derden

    Pas Zero Trust-principes toe op externe content:

    • Gebruik Content Security Policy (CSP)-headers om het laden van assets te beperken
    • Dwing Subresource Integrity (SRI) af voor alle scripts van derden
    • Log en auditeer alle dynamische scriptladingen en inline scriptuitvoeringen

    4. Verbeterde WordPress-beveiligingshouding

    Versterk het aanvalsoppervlak van uw CMS, met name WordPress:

    • Verplicht geautomatiseerde patching van core-, plugin- en themacomponenten
    • Sta alleen gescreende, beveiligingsgeauditeerde plugins en thema's toe
    • Monitor op ongeautoriseerde aanmaak van beheerdersaccounts en privilege-escalatie

    5. Incidentrespons-playbooks Voorbereiden en Testen

    Ontwikkel en oefen playbooks gericht op moderne client-side dreigingen:

    • JavaScript-injectie (bijv. Magecart, wallet drainers)
    • Supply chain-inbreuken (bijv. compromittering van plugins of CDN)
    • SEO-vergiftiging en reputatieschade aan domeinen Neem duidelijk omschreven communicatie- en meldingsworkflows op voor toezichthouders (AVG, CCPA, PCI-DSS) in geval van een inbreuk.

    Wat Gebeurde er Na Q2 2025?

    De Q3 2025-vooruitzichten in dit rapport identificeerden door AI vergroot payload-aflevering, uitbreiding van wallet drainer-ecosystemen en misbruik van legitieme browser-API's zoals OAuth en WebSocket als opkomende bedreigingen met hoge kans. Vervolgonderzoek bevestigde deze als aanhoudende aanvalsvectoren in de industrie. Real-time monitoring van de browserlaag, waarbij wordt geobserveerd wat scripts daadwerkelijk doen in echte gebruikerssessies in plaats van te vertrouwen op momentopnames van scanners, blijft de detectiemethode die nieuwe campagnevarianten het waarschijnlijkst opspoort voordat ze in de signatures van threat feeds verschijnen.

    Voor het kwartaal vóór dit rapport: Terugblik client-side aanvallen Q1 2025.

    Gerelateerde lectuur:

    Slotwoord

    Het dreigingslandschap blijft zich in 2025 ontwikkelen. Aanvallers hoeven servers niet meer te kraken; het is voldoende om één script te compromitteren. De browser is nu de frontlinie.

    Om voorop te blijven, moeten organisaties verder gaan dan servergerichte verdedigingsmodellen en investeren in realtime detectie en respons op client-side dreigingen. Zelfs laagfrequente, hoogimpact-dreigingen zoals crypto wallet drainers of card skimming-aanvallen kunnen leiden tot aanzienlijk financieel verlies en blootstelling aan regelgeving.

    Bij cside blijven we toegewijd aan het blootleggen en publiceren van opkomende dreigingen, zodat verdedigers worden versterkt, digitaal vertrouwen wordt vergroot en het web voor iedereen veiliger wordt.

    Simon Wijckmans
    Founder & CEO

    Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

    FAQ

    Frequently Asked Questions

    Een client-side aanval richt zich op code die in de browser van de bezoeker wordt uitgevoerd, niet op de webserver. Aanvallers injecteren of vervangen JavaScript, manipuleren de DOM of misbruiken browser-API's om betalingskaartgegevens te stelen, gebruikers door te sturen naar oplichtingspagina's of cryptocurrency te minen zonder de server aan te raken. Omdat de payload wordt uitgevoerd in de browser van de gebruiker, kunnen traditionele server-side beveiligingstools en WAF's dit niet detecteren.

    cside's onderzoek in Q2 2025 identificeerde 72.740 gecompromitteerde websites in meerdere campagnes: injectie van gokscam via qaztool[.]com (28.264 sites) en wptheme[.]cloud (7.545 sites), Chinese PWA-injectie gericht op mobiele gebruikers (ongeveer 10.000 sites), WordPress botnet-redirectie via een geïnjecteerd wp-rocket lazyload-script (ongeveer 10.000 sites) en Magecart-skimmers op betaalpagina's.

    Magecart is de naam voor een klasse van client-side creditcard-skimmer aanvallen. Aanvallers injecteren een klein JavaScript-fragment in een betaalpagina dat stilzwijgend kaartnummers kopieert terwijl gebruikers typen en de gegevens naar een door de aanvaller gecontroleerde server stuurt. Het Q2 2025-rapport documenteerde actieve Magecart-campagnes via gstatis[.]co (1.300 sites) en tagscart[.]shop (146 sites). PCI-DSS v4.0-vereisten in secties 6.4.3 en 11.6.1 bestaan specifiek om deze bedreiging aan te pakken.

    Client-side inbreuken creëren blootstelling onder drie grote kaders. Onder de AVG kan ongeautoriseerde script-exfiltratie van persoonsgegevens een inbreuk op Artikel 32 vormen, met boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, oplopend tot 20 miljoen euro of 4% wanneer de beginselen van Artikel 5 in het geding zijn. PCI-DSS v4.0 secties 6.4.3 en 11.6.1 vereisen script-integriteitsmonitoring op betaalpagina's. De CCPA geeft inwoners van Californië een privaat recht van actie wanneer kwaadaardige scripts hun persoonlijke informatie oogsten.

    De Chinese PWA-injectieoplichting was een van de grootste campagnes van Q2 2025, waarbij ongeveer 10.000 websites werden getroffen. Aanvallers injecteerden code in Progressive Web App service workers en populaire WordPress-thema's. Op mobiele apparaten nam de geïnjecteerde code de volledige viewport over met lokvogels voor volwassen inhoud en spoorde gebruikers aan om kwaadaardige Android APK's te installeren. De aanval gebruikte apparaatfingerafdrukken en cloaking om sandbox-gebaseerde scanners te omzeilen en werd alleen geactiveerd in mobiele browsers.

    Traditionele perimeterbeveiliging, WAF's en server-side scans kunnen JavaScript-gedrag in een browser niet observeren. Effectieve bescherming vereist runtime script-monitoring die registreert wat scripts van derden daadwerkelijk doen tijdens echte gebruikerssessies: gedane netwerkverzoeken, DOM-wijzigingen en gegevens die naar externe endpoints worden verzonden. Organisaties moeten ook een goedgekeurd scriptinventaris bijhouden met hashvalidatie, Content Security Policy-headers toepassen en incident response playbooks oefenen die JavaScript-injectie en scenario's van supply-chain-compromittering omvatten.

    Webapplicatiefirewalls, endpoint-antivirus en scanners aan de serverzijde inspecteren verkeer en bestanden aan de rand, maar de campagnes in dit rapport draaiden binnen de browser van de bezoeker. Gokscam-injecties via qaztool[.]com, WordPress-botnetdoorverwijzingen en Magecart-skimmers voeren hun payload alleen aan de clientzijde uit tijdens een echte sessie, dus er bereikt niets de server dat een WAF of antivirusengine kan markeren. Om ze te betrappen is realtime monitoring nodig van wat externe scripts daadwerkelijk doen in de browser.

    Realtime scriptmonitoring is de betrouwbaarste aanpak voor WordPress-injecties zoals de gokscams van qaztool[.]com en wptheme[.]cloud. Injecties in plugins en thema's veranderen wat scripts doen bij het laden van de pagina, niet het serverantwoord, dus bestandsintegriteitsplugins en signature-scanners missen vaak verhulde of net geregistreerde domeinen. Monitoring registreert elke netwerkaanvraag, elke DOM-wijziging en elke uitgaande datastroom van externe scripts in echte sessies, en markeert onverwacht gedrag zelfs wanneer het geïnjecteerde domein nog nooit op een threat feed is verschenen.

    Kies een tool die het gedrag van externe scripts in echte gebruikerssessies observeert, in plaats van een die alleen bekende kwaadaardige domeinen matcht. Veel campagnes uit het tweede kwartaal van 2025 gebruikten net geregistreerde of verhulde domeinen, dus matchen met threat feeds alleen zou ze missen. Geef prioriteit aan dekking van elke sessie zonder sampling, payload-hashing in echte sessies om gewijzigde scripts te betrappen, een inventaris van goedgekeurde scripts en waarschuwingen bij nieuwe netwerkbestemmingen. cside wordt ingezet als één first-party script of een agentloze scan, dus evalueren vereist geen infrastructuurwijzigingen.

    cside betrapte de campagne door scriptgedrag binnen echte mobiele browsersessies te monitoren, in plaats van te vertrouwen op sandbox-scans die de aanvallers waren gebouwd te omzeilen. Omdat de geïnjecteerde service-workercode fingerprinting en cloaking gebruikte om inactief te blijven voor scanners, onthulde die zich pas wanneer hij de viewport kaapte op een echt mobiel apparaat. Waarnemen wat scripts doen tijdens echte sessies, bij elk bezoek, is wat gedrag blootlegde dat labgebaseerde crawlers en threat feeds nooit zagen.

    Ja. cside bewaakt de scripts van betaalpagina's tijdens echte sessies en hasht hun payloads, zodat een skimmer die via een domein als gstatis[.]co of tagscart[.]shop wordt geïnjecteerd wordt gemarkeerd zodra zijn gedrag of code verandert, niet pas nadat een inbreuk is gemeld. Het registreert de netwerkaanvragen die een script doet en de gegevens die het naar externe endpoints probeert te sturen, en legt zo de stille kaartdiefstal-exfiltratie bloot die tools aan de serverzijde en periodieke scans niet kunnen zien.

    cside wordt ingezet als één first-party JavaScript-script dat je aan je pagina's toevoegt, zonder DNS-wijziging en zonder je siteverkeer om te leiden. Er is ook een agentloze scanmethode voor teams die liever geen code aanpassen. Eenmaal actief monitort het het gedrag van externe scripts in echte sessies, registreert het netwerkaanvragen en DOM-wijzigingen, en waarschuwt het bij injecties zoals de gokscam-, Magecart- en botnet-doorverwijzingscampagnes uit dit rapport. De prijs is gebruiksgebaseerd met een gratis plan, zodat je klein kunt beginnen en met het team kunt overleggen naarmate je groeit.

    Monitor en beveilig je third-party scripts

    Gain full visibility and control over every script delivered to your users to enhance site security and performance.

    Start gratis, of probeer Business met een proefperiode van 14 dagen.

    cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
    Related Articles
    Boek een demo

    Wil je dit doornemen met een engineer?

    Dertig minuten, op je eigen site. Geen slides.

    Boek een persoonlijke demo om te zien:

    Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
    Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
    Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
    Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
    Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

    Liever gewoon een vraag stellen?

    Vrije momenten zoeken…

    Alleen echte mensen. Wij merken het.

    Lukt het boeken niet? Agenda in een nieuw tabblad openen

    Wat wil je oplossen?

    Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

    Waar we meestal mee helpen:

    Zien welke scripts van derden op je site draaien
    Bewijs voor PCI DSS 6.4.3 en 11.6.1
    Bots, AI-agents en accountovername

    Liever meteen een moment inplannen? Kies een tijdstip