Kort samengevat: baways.com, het British Airways-breachdomein, doorverkocht via een publiek register
- Breachdomein te koop: Iedereen stelt zich voor dat breach-infrastructuur wordt begraven na een takedown, maar het domein dat 22 regels kaartgegevens bij British Airways afroomde stond gewoon op een publiek register, en cside is vandaag eigenaar van baways.com omdat we het in de zoekbalk hebben getypt.
- cside kruist DNS: De first-party JavaScript-agent van cside observeert het runtimegedrag van elk third-party script in de browser, bij 100% van de sessies, en kruist dit met DNS-geschiedenis en WHOIS-drift — precies wat een heropgestaan breachdomein zou opmerken, iets wat een scanner die alleen naar bronnen kijkt zou missen bij 95% van de scripts zonder bescherming tegen DNS-hijacking.
- Monitor legacy-afhankelijkheden: British Airways betaalde een boete die eerst werd vastgesteld op 183 miljoen pond en later werd verlaagd naar 20 miljoen, dus de vraag is niet of je een legacy-domein verlengt, maar of elke historische derdenafhankelijkheid op je site nog steeds op dezelfde manier wordt gemonitord als je eigen code.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
In 2018 werd British Airways aangevallen door de exploitatie van een JavaScript-pakket van derden dat op hun site draaide. Het script werd gecompromitteerd, en de aanvallers voegden regels code toe die automatisch alle creditcard- en transactiegegevens van klanten kopieerden naar een nieuw domein: baways.com. Dit domein werd door de aanvallers slim enkele dagen vóór de operatie aangekocht.
cside is momenteel eigenaar van baways.com. Als je de site bezoekt, vind je een uitleg van de hele aanval, van begin tot eind. Het domein is nu volledig veilig en dient educatieve doeleinden.
De vraag die we hier stellen is echter deze: Hoe konden wij een domein verkrijgen dat eerder werd gebruikt bij een cyberaanval?
Hoe we baways.com verwierven
Toen de aanval plaatsvond, werd het domein gehost in Roemenië door een Litouwse hostingprovider die virtuele servers aanbood tegen betaalbare tarieven.
Vandaag de dag kan cside dergelijke afwijkingen detecteren en soortgelijke problemen voorkomen. Helaas bestonden we destijds nog niet. Je kunt meer lezen over hoe deze aanval precies verliep in het volledige artikel op baways.com.
De ophef rond deze aanval ebde weg na oktober 2020, toen British Airways een recordboete kreeg voor een datalek. Eerst vastgesteld op £183 miljoen, later verlaagd tot £20 miljoen. Na juli 2021 sloten ze de zaak af door de juridische claim met de getroffen klanten te schikken.
Toen de media-aandacht voor het incident uiteindelijk wegebde, ging de wereld verder.
Dus hoe zijn we erin geslaagd om het domein te verwerven dat destijds werd gebruikt bij de grootste aanval van dit type?
Hoewel we je graag een uitgebreid verhaal zouden vertellen over het doorspitten van dubieuze forums en het onderhandelen over schimmige deals, is de waarheid eigenlijk verontrustender. We kochten het gewoon via een openbaar register.
Een paar weken voordat cside officieel werd opgericht, plaatste onze oprichter de volgende tweet:

Terwijl hij onderzoek deed voor wat uiteindelijk cside zou worden, bestudeerde hij artikelen over het datalek bij British Airways. Tijdens dit onderzoek viel het betreffende domein hem op. Tot zijn verbazing kon iedereen het gewoon claimen.

Het kopen van een verlopen domein dat betrokken was bij een cyberaanval is om verschillende redenen zorgwekkend:
Toegang tot gegevens
Controle krijgen over een domein met eerder gebruik kan toegang geven tot de meest privégegevens.
Inti De Ceukelaire, een Belgische cybersecurity-expert, deelde deze blogpost in mei 2024. Hij had verschillende verlopen domeinen gekocht die eerder eigendom waren van lokale politiediensten en sociale instellingen in België.

Uiteindelijk kocht hij meer dan 100 domeinen en rapporteerde het volgende:
"Voor de 848 e-mailadressen die ik binnen een week kon identificeren, verkreeg ik met succes de wachtwoordresetmails van 80 Dropbox-accounts, 142 Google Drive-accounts, 57 Microsoft-/OneDrive-/SharePoint-accounts en een tiental Smartschool- en Doccle-accounts. Ik besefte dat ik door deze domeinen te kopen toegang had gekregen tot een schat aan gevoelige burgerinformatie, opgeslagen in de cloudaccounts die aan deze e-mailadressen gekoppeld waren."
Evenals:
"Dit waren niet de enige e-mails die ik begon te ontvangen. Schokkend genoeg ontvingen ze, jaren nadat deze e-mailadressen waren verlaten, nog steeds uiterst gevoelige informatie [...]. Vertrouwelijke justitie-informatie, informatie over vrijgelaten gedetineerden en pro-Deo-advocaten, betalingsherinneringen voor mensen met schulden, e-mails over de gezondheid of sociale situatie van kwetsbare mensen, uitnodigingen voor speciale commissies, [...]"
Je kunt zijn volledige onderzoek hier lezen.
Vertrouwen in je merk verliezen
De Royal Mail in het VK gebruikt vreemd ogende domeinen die het vertrouwen kunnen ondermijnen. Dit blijkt ook uit een andere tweet (X-post) die we plaatsten nadat we dit probleem zelf tegenkwamen. Hoewel we misschien alerter zijn op dit soort problemen, zijn we ervan overtuigd dat we niet de enigen zijn die het ongemakkelijk vinden om op zulke links te klikken.

Wat de situatie erger maakte, was dat hun eigen supportteam reageerde met de mededeling dat dit een phishingbericht was. Dat klopte echter niet. Een oudere tweet van Royal Mail hieronder gebruikte namelijk hetzelfde domein als URL-verkorter. Dit ondermijnt het vertrouwen bij oplettende gebruikers en laat zien dat bedrijven het overzicht over hun eigen domeinnamen zijn kwijtgeraakt.

We gebruiken HubSpot als laatste voorbeeld. Zij hebben tientallen domeinen met uiteenlopende structuurniveaus. Deze domeinen worden gebruikt in verschillende scripts en op verschillende platforms:
- hubspot.com
- hs-scripts.com
- hs-banner.com
- hs-analytics.net
- hubapi.com
- hsforms.com
- hscollectedforms.net
- ...
Het risico hierbij is dat mensen deze domeinen tegenkomen in scripts en ze niet vertrouwen, of dat het voor een kwaadwillende juist makkelijker wordt om een domein te kopen dat legitiem lijkt omdat het eenzelfde formaat volgt als de andere domeinen.
Domeinen die gebruikt worden in oude scripts van derden
We rapporteerden onlangs over de Polyfill-aanval. Een domein dat werd gebruikt door een opensourceproject werd opgekocht. Het domein werd vervolgens betrapt op het injecteren van kwaadaardige code. Deze code genereerde dynamisch payloads op basis van HTTP-headers, activeerde alleen op specifieke apparaten, ontweek detectie, meed admin-gebruikers en vertraagde de uitvoering.
In sommige gevallen ontvangen gebruikers gemanipuleerde JavaScript-bestanden, die een typosquatted domein bevatten: googie-anaiytics[.]com/gtags.js. Deze link leidt gebruikers, afhankelijk van hun regio, om naar diverse gokwebsites en sites voor volwassenen. Maar aangezien het om JavaScript gaat, zou dit op elk moment nieuwe aanvallen kunnen introduceren, zoals formjacking, clickjacking en bredere gegevensdiefstal.
Bij de Polyfill-aanval was de dienst grotendeels verouderd en niet langer nodig. Toch bleef het domein actief op duizenden websites.
Ook als het niet het domein zelf is dat wordt opgekocht: tools kunnen failliet gaan, worden stopgezet of geen updates meer ontvangen. In dat geval slagen sommige websites er niet in om de verouderde scripts uit hun code te verwijderen. Als het oude domein of script van een niet meer bestaand bedrijf vervolgens wordt verworven, wordt het automatisch ingebed op duizenden websites en ontstaat er een gemakkelijke weg voor aanvallen.
Veel beveiligingstools controleren alleen de bronnen van scripts, wat in de hierboven genoemde gevallen niet zou volstaan. Aanvallen zouden dan simpelweg ongemerkt doorstromen. Lees hier meer over dit probleem.
De noodzaak om je scripts te monitoren
Dit is een van de redenen waarom PCI DSS 4.0 vanaf maart 2025 monitoring en scanning van scripts op betaalpagina's zal vereisen. cside doet dit automatisch, en beveiligt zelfs scripts van derden telkens wanneer een pagina door een gebruiker wordt geladen. Dit gebeurt op je hele site, niet alleen op betaalpagina's, wat zelfs verder gaat dan hun aanbevelingen. Lees hier waarom dit cruciaal is voor de beveiliging van je website.
Hoe je de dreiging van verlopen domeinen oplost
Dit is een veelzijdig probleem. Het simpelweg kopen van een verlopen domein is niet illegaal. Als een domeinnaam echter een geregistreerd handelsmerk is, kan het kopen ervan (bekend als cybersquatting) mogelijk in strijd zijn met auteursrechtwetten. Maar dit weerhoudt aanvallers niet, die doorgaans anoniem en onopgemerkt blijven.
Toegang krijgen tot e-mails die naar een domein worden gestuurd dat eerder eigendom was van iemand anders (of een ander bedrijf), is juridisch en ethisch een grijs gebied. Sommige landen kennen wetten die voorkomen dat je fysieke post opent die gericht is aan iemand anders, maar de toepassing van dergelijke wetten op e-mail is vaak onderwerp van discussie.
Wetten die elektronische communicatie regelen, verbieden doorgaans het onderscheppen van communicatie tussen deelnemers die daar geen toestemming voor hebben gegeven of zich er niet van bewust zijn. In het geval van e-mails die naar een verlopen domein worden gestuurd, zou men echter kunnen stellen dat de ontvanger de legitieme eigenaar van de domeinnaam is en dus de beoogde geadresseerde.
Privacywetgeving verbiedt ook het delen en verwerken van gegevens van individuen zonder hun toestemming. Door inhoud naar een verlopen e-mailadres te sturen, kan de afzender dus indirect de privacyrechten van de ontvanger schenden, door onvoldoende zorgvuldigheid bij het controleren van het e-mailadres. Op zich alweer een heel ander probleem.
Zoals je ziet, is dit een probleem dat je beter helemaal kunt vermijden als dat kan.
Probeer als bedrijf of website-eigenaar domeinen met eerder gebruik te behouden, vooral domeinen die zijn gebruikt voor het aanmaken van accounts en het overdragen van gegevens. Het aankopen van vergelijkbare domeinen om te voorkomen dat aanvallers ze gebruiken (dit heet cybersquatting) verdient ook overweging, ook al brengt dit mogelijk ongewenste jaarlijkse kosten met zich mee.
Kan dat niet, of wijzig je van domein of e-mailadres, zorg dan voor een redelijke overgangsperiode voor gebruikers. Verbeter waar mogelijk de beveiligingsmaatregelen en stel automatische antwoordmeldingen in voor wie tijdens en na deze overgang nog probeert contact te leggen.
Om je site te beschermen tegen kwaadaardige acties via scripts van derden en de domeinen daarin, is cside er voor jou. We proxyen alle third-party scripts op je site en controleren elke sessie voordat de code wordt weergegeven in de browser van je gebruikers.
Je kunt gratis aan de slag gaan en vind onze prijsniveaus hier.









