Skip to main content
Blog
Blog

Affiliate hijacking en traffic hijacking: hoe frauduleuze scripts gebruikers omleiden

Affiliate hijacking steelt commissies op twee manieren: SERP-biedfraude onderschept vóór de klik, browserscripts herschrijven attributie in de sessie.

Jul 10, 2025 10 min read
banner van dit artikel op een zwart-blauwe achtergrond
Inhoudsopgave

Kort samengevat: affiliate hijacking

  • Affiliate hijacking is wanneer een gecompromitteerde of kwaadaardige browserextensie, DNS-resolver of third-party-script legitiem merchant-verkeer omleidt naar door de aanvaller gecontroleerde affiliate-links, en commissies opstrijkt op transacties die de merchant sowieso zou hebben gekregen.
  • De schade is tweeledig: de merchant betaalt commissies op niet-incrementele verkopen, en de sessie van de gebruiker kan worden omgeleid naar look-alike- of phishing-sites.
  • Detectie vereist in-sessie-monitoring van uitgaande netwerkoproepen vanaf je site, want de omleiding gebeurt na het laden van de pagina en voordat de transactie wordt bevestigd. Server-side controles zien het niet.

Weinig tijd? Bekijk cside's chargeback-bewijstooling. Dit dekt alles hieronder in één deployment.

Affiliate hijacking is een groeiende vorm van misbruik van third-party scripts in e-commerce. Geïnjecteerde JavaScript onderschept de uitgaande klik van een gebruiker in de browser, leidt die via de affiliate-URL van een aanvaller en stuurt de gebruiker naar de echte bestemming. De server ontvangt een normale aanvraag; de fraude is voltooid voordat de volgende pagina laadt.

Deze gids legt uit hoe affiliate hijacking en de bredere categorie traffic hijacking werken, hoe aanvallers detectie vermijden en wat ze werkelijk stopt.

Wat is affiliate hijacking?

Affiliate hijacking is een vorm van traffic hijacking waarbij geïnjecteerde JavaScript de klik, uitgaande link of sessieroute van een gebruiker verandert, zodat die via de affiliate-URL van een aanvaller loopt voordat de echte bestemming wordt bereikt. De gebruiker kan nog steeds op de verwachte site uitkomen, maar de attributie en commissie gaan naar de aanvaller. Omdat de redirect in de browser wordt geactiveerd, zien serverlogs, WAF's en checkout-only controles vaak een normale paginarequest terwijl de omzetdiefstal plaatsvindt tussen klik en bestemming.

Wat is traffic hijacking?

Traffic hijacking is wanneer iemand stiekem verandert waar de links van een website naartoe gaan, zodat bezoekers naar andere sites worden gestuurd. Vaak met kwaadaardige bedoelingen. Dit is slecht voor gebruikers (die worden misleid of aan gevaar blootgesteld) en voor website-eigenaren (die vertrouwen en inkomsten verliezen).

We hebben gebruikers geconditioneerd om te denken dat het normaal is dat, wanneer ze op "Betalen" klikken, het scherm even flitst en er een gloednieuwe pagina laadt van een volledig ander domein.

Maar dit is een enorme blinde vlek, en aanvallers weten dat.

Als je dus het betaalformulier zelf beveiligt, door scripts op die pagina te valideren met bijvoorbeeld cside, dan is het voor een kwaadwillende partij volkomen logisch om in plaats daarvan de klik te kapen die gebruikers daarheen brengt.

Meer details over deze tactiek in onze PCI DSS-update van januari voor SAQ A-bedrijven.

Deze specifieke tactiek staat bekend als clickjacking (simpelweg een variant van traffic hijacking) en wordt vaak gebruikt om vertrouwde flows na te bootsen.

Soorten hijacking in één oogopslag

TermWat het isWie het schaadt
Traffic hijackingCode verandert stiekem waar de links of navigatie van een site bezoekers naartoe sturenGebruikers en site-eigenaren
ClickjackingMisleidt een gebruiker om op iets anders te klikken dan wat hij ziet, vaak via onzichtbare overlaysGebruikers
Affiliate hijacking (link hijacking)Leidt een klik of sessie om via de affiliatelink van een aanvaller om een commissie te stelenAffiliateprogramma's en site-eigenaren
Kwaadaardige omleidingStuurt een bezoeker midden in een flow naar een oplichtings- of malwarepaginaGebruikers en site-eigenaren

SERP-gebaseerde vs. browsergebaseerde affiliate hijacking

Affiliate hijacking vindt op twee verschillende punten in het gebruikerstraject plaats, en elk vereist een andere verdediging.

SERP-gebaseerde affiliate hijacking treft de gebruiker voordat die je site bereikt. Een niet-geautoriseerde affiliate biedt op je merkzoekwoorden in Google of Bing, plaatst een advertentie boven je organische resultaten en onderschept gebruikers die rechtstreeks naar jou wilden navigeren. De bezoeker klikt op de advertentie van de affiliate en genereert een commissie die de legitieme uitgever nooit heeft verdiend. Deze aanval is zichtbaar in advertentiedashboards en wordt aangepakt met zoekmonitoringtools die advertentieveilingen controleren op merkzoekwoordovertredingen.

Browsergebaseerde affiliate hijacking treft de gebruiker nadat die al op je site is. Geïnjecteerd JavaScript (via een gecompromitteerd script van derden, een kwaadaardige tag manager-invoer of een kwaadaardige browserextensie) herschrijft uitgaande links, plaatst door aanvallers beheerde affiliatecookies of opent verborgen omleidingen voordat de gebruiker de bestemming bereikt. De server ontvangt een gewone aanvraag; de volledige fraude voltrekt zich in de browser voordat de volgende pagina laadt. Omdat dit na de paginalevering plaatsvindt, is het onzichtbaar voor serverlogboeken, WAF's en betaalde zoekmonitoring.

Het msclairty[.]com-dreigingsrapport van cside documenteert een concreet geval: een browserextensie die Microsoft Clarity nabootste, verwijderde legitieme trackingcookies (_ga, _gid, rtkclickid-store) en verving deze door een affiliatecookie van de aanvaller (pub=twsc), alles in de browser van de bezoeker, zonder detecties door negentig beveiligingsengines van VirusTotal.

Beide aanvalstypen sluiten elkaar niet uit. Een kwaadwillende actor kan SERP-hijacking uitvoeren om nieuwe bezoekers te onderscheppen, terwijl browserscripts stil gebruikers targeten die organisch of via betaalde campagnes binnenkomen. Eén gat dichten terwijl het andere open blijft is een gedeeltelijke verdediging.

Hoe werkt affiliatefraude?

Affiliate hijacking is de meest voorkomende vorm: kwaadaardige code stuurt de klik of sessie van een gebruiker via de affiliatelink van een aanvaller voordat de echte bestemming laadt, zodat de aanvaller een commissie int die de bezoeker nooit had willen genereren. In bredere zin is affiliatefraude wanneer iemand misbruik maakt van affiliateprogramma's (die betalen voor klikken of verkopen) door gebruikers via hun speciale links te sturen, ook als de gebruiker daar nooit om heeft gevraagd. Dit is oneerlijk tegenover zowel de echte website als de bedrijven die de affiliateprogramma's beheren.

Een veelgebruikte tactiek is link hijacking, waarbij een script een gebruiker via de affiliatelink van de aanvaller omleidt voordat de eindbestemming wordt bereikt. In meer geavanceerde gevallen voegen aanvallers dynamisch affiliatelinks in, maar alleen voor bepaalde hoogwaardige gebruikers of op basis van browsersignalen, waardoor detectie moeilijker wordt.

Controles voor verkeerskwaliteit kunnen de kwaliteit van campagneklikken beoordelen, botverkeer filteren, valse leads signaleren en formuliermisbruik markeren. Browser-sessiezichtbaarheid voegt de runtimeweergave toe die laat zien wanneer JavaScript links herschrijft, verborgen redirects opent of attributiecookies binnen de pagina manipuleert.

Controles voor marketingverkeerskwaliteit vergeleken met cside-zichtbaarheid op fraude en automatisering in de browser

Hoe weet je of affiliate hijacking plaatsvindt op jouw site?

Affiliate hijacking laat geen spoor na in serverlogs omdat de redirect in de browser plaatsvindt. Deze signalen verschijnen wanneer je client-side zichtbaarheid hebt:

  • Attributiekloven in affiliatedashboards. Conversies die door je betaalde campagnes zijn aangestuurd, worden bijgeschreven aan een onbekend affiliate-ID dat je nooit hebt geautoriseerd.
  • Inconsistente verwijzingspaden. Gebruikers die binnenkomen via direct of betaald verkeer passeren een extra domein voor checkout, alleen zichtbaar in verzoektraces op browserniveau, niet in serverlogboeken.
  • Scripts die link-elementen opvragen tijdens runtime. Een script dat document.querySelectorAll('a') aanroept of kliklisteners toevoegt aan alle uitgaande links is een sterke aanwijzing voor het herschrijven van links.
  • Cookie-gericht redirectgedrag. De kaping activeert alleen voor bezoekers zonder een specifieke cookie, wat het bijna onmogelijk maakt te reproduceren in QA-sessies die hetzelfde browserprofiel hergebruiken.
  • Nul-commissiekloven. Rapporten over advertentie-uitgaven tonen betaalde impressies en klikken, maar dashboards van het affiliateprogramma kennen conversies toe aan een niet-geautoriseerde uitgever.

Het Internet Crime Complaint Center (IC3) van de FBI ontving 880.418 klachten in 2023, met totale gerapporteerde verliezen van meer dan $12,5 miljard (bron: IC3 Jaarrapport 2023). Affiliate-klikfraude wordt systematisch ondergeteld in die cijfers: serverlogs tonen een normale verzoeksequentie, zelfs wanneer de redirect client-side wordt uitgevoerd.

Hoe vinden deze aanvallen plaats? (met eenvoudige codevoorbeelden)

Aanvallers maken gebruik van verborgen JavaScript op websites.

Zo werkt het, stap voor stap:

1. Je browser detecteren

Het script controleert eerst welke browser je gebruikt:

// Controleert of je Chrome, Firefox, Safari, etc. gebruikt.  
function getBrowser() {  
  // ...detecteert browsertype...  
}

2. Downloadlinks vervangen

Het zoekt alle downloadlinks op en verandert wat er gebeurt wanneer je erop klikt:

// Zoekt alle downloadlinks en wijzigt hun gedrag  
let links = document.querySelectorAll('a.dlink');  
for (let link of links) {  
  link.setAttribute('href', 'javascript:void(0);');  
  link.addEventListener('click', function () {  
    // In plaats van downloaden word je omgeleid  
    window.open('https://malicious-redirect[.]com', "_blank");  
  });  
}

3. Omleidingen bijhouden en beperken

Om niet te opvallend te zijn, gebruikt het script cookies om te beperken hoe vaak je wordt omgeleid:

function hasCookie() {  
  return document.cookie.includes('wpdlInterval=1');  
}

Hoe voorkom je affiliate hijacking

Affiliate hijacking activeert in de browser van de bezoeker, niet op je server, waardoor conventionele beveiligingscontroles op de verkeerde plek staan. Deze stappen richten zich op de browserlaag:

  1. Maak een inventaris van third-party scripts op elke pagina. Hijacking-code komt binnen via gecompromitteerde tag manager-entries, kwaadaardige advertentiescripts of kwaadaardige browserextensies. Je hebt een live runtime-inventaris nodig, geen statische codeanalyse.

  2. Stel alerts in voor mutaties aan uitgaande links tijdens runtime. Monitor scripts die document.querySelectorAll('a') aanroepen, href-attributen op linkelementen overschrijven of kliklisteners koppelen aan alle uitgaande links. Legitieme scripts raken links zelden aan; affiliate-hijacking-scripts doen dit bijna altijd.

  3. Vergelijk met je lijst van geautoriseerde publishers. Als je affiliatedashboard credit geeft aan een publisher-ID die je nooit hebt geautoriseerd, is dat het achterafse signaal. Automatiseer de vergelijking van affiliaterapporten met je goedgekeurde publisherlijst zodat afwijkingen snel opvallen.

  4. Test in nieuwe browserprofielen vanuit verschillende regio's. Hijacking-scripts activeren alleen wanneer een specifieke cookie ontbreekt, waardoor ze onzichtbaar zijn in QA-sessies die hetzelfde browserprofiel hergebruiken. Testen vanuit schone profielen in verschillende regio's legt conditioneel omleidingsgedrag bloot.

  5. Pas een strikt Content Security Policy toe. Een CSP die goedgekeurde scriptbronnen beperkt, verkleint de kanalen die aanvallers kunnen gebruiken om nieuwe scripts te injecteren. Het stopt geen hijacking via al-gewhitelistede scripts, maar verhoogt de aanvalskosten.

  6. Implementeer beveiligingsmonitoring op browserlaagniveau. Client-side monitoring die JavaScript-uitvoering observeert tijdens echte bezoekerssessies kan niet-geautoriseerde navigaties en linkherschrijvingen in realtime signaleren. Dit is de enige controlelaag die de affiliate-omleiding ziet op het moment dat die plaatsvindt. cside voert deze monitoring uit via first-party JavaScript, waardoor het blokkeren door advertentieblokkers dat third-party beveiligingstags treft, wordt vermeden.

Wat betekent dit voor jou?

  • Voor gebruikers: Je kunt terechtkomen op frauduleuze of gevaarlijke sites, of je computer kan geïnfecteerd raken.
  • Voor website-eigenaren: Je bezoekers verliezen vertrouwen, je reputatie lijdt eronder, je loopt het risico op een compliance-overtreding en je misloopt echte inkomsten.

Hoe kun je dit herkennen en voorkomen?

Voor gebruikers:

  • Wees voorzichtig met downloadlinks, vooral op onbekende sites.
  • Gebruik een browserextensie of adblocker die waarschuwt voor verdachte omleidingen.
  • Houd je browser en antivirussoftware up-to-date.

Voor website-eigenaren:

  • Scan je site regelmatig op onbekende scripts.
  • Gebruik beveiligingsplugins en houd je software bijgewerkt.
  • Stel meldingen in voor ongewone verkeerspatronen.

Slotgedachten

Traffic hijacking en affiliatefraude zijn reële bedreigingen. Door te begrijpen hoe deze aanvallen werken, kun je jezelf en je website beter beschermen. Blijf alert en wees altijd voorzichtig met onbekende links.

Voor website-eigenaren is de verdediging zichtbaarheid op browserniveau. Affiliate-hijacking- en redirect-code onthult zich pas tijdens runtime in de browser, dus client-side security-monitoring die elk script inventariseert en waarschuwt bij ongeautoriseerde wijzigingen aan uitgaande links is wat het onderschept. cside signaleert ook de AI-agents en bots die dit misbruik in toenemende mate automatiseren.

Meld je aan om te beginnen of een demo boeken.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Attributiekloven in affiliatedashboards zijn het meest voorkomende signaal: conversies van je betaalde campagnes schrijven een onbekend affiliate-ID bij. Andere tekenen zijn scripts die document.querySelectorAll aanroepen op link-elementen tijdens runtime, cookie-gericht redirectgedrag dat niet in QA-sessies verschijnt, en nul-commissiekloven waarbij advertentie-uitgaven klikken tonen maar affiliaterapporten een andere uitgever crediteren. Geen van deze signalen verschijnt in serverlogs; monitoring op browserniveau is noodzakelijk om ze te detecteren.

Affiliate hijacking is een vorm van affiliatefraude waarbij kwaadaardige code op een site de klik of sessie van een gebruiker via de affiliatelink van een aanvaller stuurt voordat de gebruiker naar de echte bestemming wordt gebracht, zodat de aanvaller een commissie verdient die de gebruiker nooit had willen genereren. Het draait meestal als geïnjecteerde JavaScript die download- of uitgaande links herschrijft, soms alleen voor bepaalde gebruikers of browsersignalen om detectie te ontwijken.

Ja. Affiliate hijacking kan afkomstig zijn van een gecompromitteerd third-party script, een ongeautoriseerde tag-manager-entry of een kwaadaardige browserextensie die op het apparaat van de gebruiker draait. In die gevallen kan de server schoon lijken terwijl JavaScript in de browser links herschrijft, affiliate-redirects opent of attributiecookies wijzigt.

Clickjacking misleidt een gebruiker om op iets anders te klikken dan wat hij ziet, vaak met behulp van onzichtbare overlays. Affiliate hijacking leidt specifiek de klik of navigatie om via de affiliatelink van een aanvaller om commissies te stelen. Clickjacking is een techniek; affiliate hijacking is één frauduleus resultaat dat geïnjecteerde redirect-scripts kunnen opleveren.

Een geïnjecteerd script zoekt uitgaande of download-links op en herschrijft ze, of voegt een click-listener toe die eerst de affiliate-URL van de aanvaller opent. Het gebruikt vaak cookies om te beperken hoe vaak het afgaat en browsercontroles om alleen bepaalde bezoekers te targeten, waardoor het gedrag moeilijk te reproduceren en vrijwel onzichtbaar is voor server-side tools.

Omdat de kwaadaardige code in de browser draait, missen server-side controles het. Detecteer het met client-side monitoring die elk script inventariseert, ongeautoriseerde wijzigingen aan uitgaande of download-links signaleert en waarschuwt wanneer code gebruikers omleidt naar niet-goedgekeurde domeinen. cside monitort scripts tijdens runtime in de browser om geïnjecteerde redirect- en affiliate-hijacking-code te onderscheppen voordat die gebruikers of inkomsten schaadt.

E-commerce, software-downloads en online gaming lopen het hoogste risico, omdat ze afhankelijk zijn van traceerbare uitgaande links met affiliate-commissiestructuren. Elke site die commissies betaalt voor klikken of aankopen heeft een aanvalsoppervlak dat geïnjecteerde scripts kunnen misbruiken. Reizen, financiële dienstverlening en abonnementsoftware zijn ook veelvoorkomende doelwitten.

Preventie vereist client-side zichtbaarheid die server-side tools niet bieden. Maak een inventaris van alle third-party scripts op je pagina's, stel alerts in voor runtime-wijzigingen aan uitgaande linkelementen, controleer je lijst van geautoriseerde affiliate-publishers op onbekende ID's en test je site in nieuwe browserprofielen om conditioneel omleidingsgedrag te ontdekken dat bij normale QA onzichtbaar is. cside monitort JavaScript-uitvoering in de browser vanuit echte bezoekerssessies en signaleert scripts die links herschrijven of gebruikers naar niet-geautoriseerde domeinen sturen.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip