Skip to main content
Blog
Blog

Risico's van verlopen domeinen: een praktijkvoorbeeld van de website van Oracle

Een verwijzing naar een verlopen domein is alles wat een aanvaller nodig heeft om phishing uit te voeren onder een vertrouwde oorsprong. Deze blog bekijkt een voorbeeld uit de code van Oracle.

Nov 25, 2025 Bijgewerkt Jul 20, 2026 5 min read
Expired-domains-breakdown-an-example-from-oracle-website
Inhoudsopgave
  • Levende link, dood domein: Elk bedrijf denkt vendor-referenties netjes uit te faseren, maar Oracle leverde een live geen-agents-beschikbaar-supportlink naar ociforums.com uit settings-v2.js terwijl het domein verlopen en te koop stond.
  • Hoe cside het ving: cside spotte de ociforums.com-referentie via gedragsobservatie op de client-side, meldde het, en Oracle vermeldde ons in het cpuoct2025-beveiligingsadvies, juist omdat CSP een gekaapte eigenaar op de allowlist zou hebben gehouden en SRI geen bescherming biedt aan een in-UI-hyperlink die geen gehashte scriptafhankelijkheid is.
  • Geluk of monitoring: De link stond hardgecodeerd in JavaScript bij elke embed van de widget, dus de keuze is of je verlopen referenties in verzonden code blijft ontdekken door geluk, of door continue runtime-gedragsmonitoring van elk domein dat je nog aanroept.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

Bij cside monitoren we websites continu op verdachte activiteiten, zodat we gebruikers kunnen beschermen voordat aanvallen plaatsvinden. Onlangs ontdekten we een geval bij een bekende website: Oracle.

Tijdens het beoordelen van een van Oracle's publieke JavaScript-bestanden merkten we dat het een verwijzing bevatte naar een domein dat is verlopen.

[https://www.oracle.com/asset/web/js/settings-v2.js](https://www.oracle.com/asset/web/js/settings-v2.js)

Deze blog belicht de risico's van vergeten of verlopen domeinen in client-side code. Dit is geen oud of zeldzaam probleem, het kan zowel grote als kleine bedrijven overkomen, en het kan gemakkelijk de deur openzetten voor een supply chain-aanval.

Opmerking: ons team heeft deze bevinding gemeld aan Oracle, die het snel heeft verholpen. Het doel van deze blog is om de beveiligingsimplicaties vanuit een defensief standpunt te onderzoeken. Het mag niet worden geïnterpreteerd als richtlijn voor exploitatie of de ontwikkeling van nieuwe aanvalsmethoden.

Het verlopen domein in kwestie

Sommige delen van dit gedeelte zijn in de tegenwoordige tijd geschreven, omdat ze rechtstreeks zijn overgenomen uit gesprekken met onze beveiligingsanalist.

Het verlopen domein is:

ociforums.com

expired-domain-attack-breakdown-cside
Screenshot: identificatie van een verlopen domein

Het bezoeken ervan leidt nu door naar:

https://expireddomains.com/domain/ociforums.com

purchase-expired-domain-attack-example-oracle-cside
Screenshot: aankoop van een verlopen domein

(de screenshot is gemaakt op het moment van ontdekking; dit is inmiddels verholpen).

In het JavaScript-bestand van Oracle staat een verwijzing naar:

http://ccc.ociforums.com/

expired-domain-vulnerability-detection-cside
Screenshot: verlopen domein in de code van Oracle (inmiddels verholpen)

Deze link verschijnt in de websitecode als onderdeel van een bericht dat aan gebruikers wordt getoond wanneer er geen live chat-agents beschikbaar zijn. Omdat het domein verlopen is en te koop staat, kan iedereen het kopen en voor kwaadaardige doeleinden gebruiken.

Waarom dit verlopen domein een beveiligingsrisico was

Dit is het exacte fragment uit het bestand:

ocFeedback: {
  en: "Sorry, no agents are available... post your question at <a href='http://ccc.ociforums.com/'>http://ccc.ociforums.com/</a>..."
}

Dit bericht wordt getoond aan gebruikers die al op zoek zijn naar hulp. Zij vertrouwen de link eerder als een legitieme Oracle-ondersteuningspagina. Als een aanvaller het domein zou kopen, konden er verschillende risico's optreden:

  1. Phishing: de aanvaller kan een nepforum aanmaken dat eruitziet als dat van Oracle en gebruikers verleiden hun accountgegevens te delen.
  2. Malware-hosting: het domein kan kwaadaardige downloads leveren of exploitkits uitvoeren.
  3. SEO-misbruik: omdat het domein mogelijk nog goede zoekresultaten heeft, kan het verschijnen in zoekopdrachten naar Oracle-ondersteuning en mensen naar de nepsite leiden.
  4. Merkschade: als gebruikers worden misleid, kunnen ze Oracle de schuld geven en het vertrouwen in het merk verliezen.

Langetermijnrisico: de link is hardgecodeerd in de JavaScript, wat betekent dat elke site die deze widget gebruikt een update nodig heeft. Als dit niet snel wordt gepatcht, blijft de blootstelling bestaan.

Voorbeeld van een aanvalsscenario

  • Een gebruiker probeert Oracle-ondersteuning te bereiken, maar er zijn geen agents beschikbaar.
  • Het bericht vertelt hen om ccc.ociforums.com te bezoeken.
  • Het domein is nu in handen van een aanvaller.
  • De gebruiker klikt en wordt gevraagd in te loggen met zijn of haar Oracle-gegevens.
  • De aanvaller verzamelt de gegevens en kan ook malware leveren of andere oplichting uitvoeren.

Wat het cside-team heeft gedaan

We hebben contact opgenomen met Oracle en hen geïnformeerd over het verlopen domein. Ze zijn zeer snel overgegaan tot het terugkopen van het domein en hebben ons vermeld in hun beveiligingsrapportageprogramma's. We prijzen Oracle voor hun snelle reactie.

Deze situatie laat zien hoe de complexiteit van websites en blootstelling over tijd een uitdaging kunnen worden, zelfs voor organisaties die goed voorbereid zijn op beveiligingsincidenten. Client-side beveiliging is een vaak over het hoofd gezien gebied, en dat geldt voor bedrijven van alle groottes.

Wat had een aanval via een verlopen domein kunnen voorkomen?

Als we het scenario uitspelen waarbij een aanvaller daadwerkelijk toegang tot dit domein had gekregen: zowel CSP als SRI hadden dit gemist.

CSP en SRI zouden falen

CSP (Content Security Policy) en SRI (Sub Resource Integrity) zijn veelgebruikte client-side verdedigingsmechanismen. CSP valideert waar verzoeken vandaan komen, niet of de bestemming nog steeds veilig is. De browser staat het verzoek toe, ongeacht wie het domein nu bezit. SRI waarborgt de integriteit van bestanden alleen wanneer de ontwikkelaar de resource beheert. In dit geval was de verwijzing een hyperlink die in de gebruikersinterface werd weergegeven, geen externe scriptafhankelijkheid die door een hash werd beschermd.

Client-side beveiliging herkent tekenen van een aanval via een verlopen domein

Een client-side beveiligingsplatform zoals cside observeert continu hoe scripts zich tijdens runtime gedragen. Als een domein plotseling omleidingen begint uit te voeren, toetsaanslagen registreert, onverwachte JavaScript serveert of ongebruikelijke responspatronen vertoont, wordt die gedragsverandering onmiddellijk als een rode vlag gemarkeerd, en genereert cside een melding zodat beveiligingsteams dit kunnen onderzoeken.

Juan Combariza
Growth Marketer

Researching & writing about client side security.

FAQ

Frequently Asked Questions

cside monitort het gedrag van scripts op uw website. Als een voorheen onschadelijk domein plotseling verdachte JavaScript begint te serveren, gebruikers omleidt of onverwachte netwerkverzoeken doet, markeert cside die gedragsverandering in realtime en waarschuwt uw team om dit te onderzoeken.

Wanneer een domein verloopt, kan iedereen (inclusief aanvallers) het kopen. Als uw website code ophaalt van dat domein via een script van een derde partij, kan die code worden aangepast en aan uw gebruikers worden geserveerd via een 'vertrouwd domein'. Aanvallers kunnen verlopen domeinen ook misbruiken voor SEO-misbruik of phishing-omleidingen.

Nee. CSP blokkeert een domein niet als het is ingesteld als een 'vertrouwde' bron, zelfs als een nieuwe eigenaar de controle over het domein overneemt.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

Boek een persoonlijke demo om te zien:

Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip