Kort samengevat: affiliate hijacking
- Affiliate hijacking is wanneer een gecompromitteerde of kwaadaardige browserextensie, DNS-resolver of third-party-script legitiem merchant-verkeer omleidt naar door de aanvaller gecontroleerde affiliate-links, en commissies opstrijkt op transacties die de merchant sowieso zou hebben gekregen.
- De schade is tweeledig: de merchant betaalt commissies op niet-incrementele verkopen, en de sessie van de gebruiker kan worden omgeleid naar look-alike- of phishing-sites.
- Detectie vereist in-sessie-monitoring van uitgaande netwerkoproepen vanaf je site, want de omleiding gebeurt na het laden van de pagina en voordat de transactie wordt bevestigd. Server-side controles zien het niet.
Weinig tijd? Bekijk cside's chargeback-bewijstooling. Dit dekt alles hieronder in één deployment.
Affiliate hijacking is een groeiende vorm van misbruik van third-party scripts in e-commerce. Geïnjecteerde JavaScript onderschept de uitgaande klik van een gebruiker in de browser, leidt die via de affiliate-URL van een aanvaller en stuurt de gebruiker naar de echte bestemming. De server ontvangt een normale aanvraag; de fraude is voltooid voordat de volgende pagina laadt.
Deze gids legt uit hoe affiliate hijacking en de bredere categorie traffic hijacking werken, hoe aanvallers detectie vermijden en wat ze werkelijk stopt.
Wat is affiliate hijacking?
Affiliate hijacking is een vorm van traffic hijacking waarbij geïnjecteerde JavaScript de klik, uitgaande link of sessieroute van een gebruiker verandert, zodat die via de affiliate-URL van een aanvaller loopt voordat de echte bestemming wordt bereikt. De gebruiker kan nog steeds op de verwachte site uitkomen, maar de attributie en commissie gaan naar de aanvaller. Omdat de redirect in de browser wordt geactiveerd, zien serverlogs, WAF's en checkout-only controles vaak een normale paginarequest terwijl de omzetdiefstal plaatsvindt tussen klik en bestemming.
Wat is traffic hijacking?
Traffic hijacking is wanneer iemand stiekem verandert waar de links van een website naartoe gaan, zodat bezoekers naar andere sites worden gestuurd. Vaak met kwaadaardige bedoelingen. Dit is slecht voor gebruikers (die worden misleid of aan gevaar blootgesteld) en voor website-eigenaren (die vertrouwen en inkomsten verliezen).
We hebben gebruikers geconditioneerd om te denken dat het normaal is dat, wanneer ze op "Betalen" klikken, het scherm even flitst en er een gloednieuwe pagina laadt van een volledig ander domein.
Maar dit is een enorme blinde vlek, en aanvallers weten dat.
Als je dus het betaalformulier zelf beveiligt, door scripts op die pagina te valideren met bijvoorbeeld cside, dan is het voor een kwaadwillende partij volkomen logisch om in plaats daarvan de klik te kapen die gebruikers daarheen brengt.
Meer details over deze tactiek in onze PCI DSS-update van januari voor SAQ A-bedrijven.
Deze specifieke tactiek staat bekend als clickjacking (simpelweg een variant van traffic hijacking) en wordt vaak gebruikt om vertrouwde flows na te bootsen.
Soorten hijacking in één oogopslag
| Term | Wat het is | Wie het schaadt |
|---|---|---|
| Traffic hijacking | Code verandert stiekem waar de links of navigatie van een site bezoekers naartoe sturen | Gebruikers en site-eigenaren |
| Clickjacking | Misleidt een gebruiker om op iets anders te klikken dan wat hij ziet, vaak via onzichtbare overlays | Gebruikers |
| Affiliate hijacking (link hijacking) | Leidt een klik of sessie om via de affiliatelink van een aanvaller om een commissie te stelen | Affiliateprogramma's en site-eigenaren |
| Kwaadaardige omleiding | Stuurt een bezoeker midden in een flow naar een oplichtings- of malwarepagina | Gebruikers en site-eigenaren |
SERP-gebaseerde vs. browsergebaseerde affiliate hijacking
Affiliate hijacking vindt op twee verschillende punten in het gebruikerstraject plaats, en elk vereist een andere verdediging.
SERP-gebaseerde affiliate hijacking treft de gebruiker voordat die je site bereikt. Een niet-geautoriseerde affiliate biedt op je merkzoekwoorden in Google of Bing, plaatst een advertentie boven je organische resultaten en onderschept gebruikers die rechtstreeks naar jou wilden navigeren. De bezoeker klikt op de advertentie van de affiliate en genereert een commissie die de legitieme uitgever nooit heeft verdiend. Deze aanval is zichtbaar in advertentiedashboards en wordt aangepakt met zoekmonitoringtools die advertentieveilingen controleren op merkzoekwoordovertredingen.
Browsergebaseerde affiliate hijacking treft de gebruiker nadat die al op je site is. Geïnjecteerd JavaScript (via een gecompromitteerd script van derden, een kwaadaardige tag manager-invoer of een kwaadaardige browserextensie) herschrijft uitgaande links, plaatst door aanvallers beheerde affiliatecookies of opent verborgen omleidingen voordat de gebruiker de bestemming bereikt. De server ontvangt een gewone aanvraag; de volledige fraude voltrekt zich in de browser voordat de volgende pagina laadt. Omdat dit na de paginalevering plaatsvindt, is het onzichtbaar voor serverlogboeken, WAF's en betaalde zoekmonitoring.
Het msclairty[.]com-dreigingsrapport van cside documenteert een concreet geval: een browserextensie die Microsoft Clarity nabootste, verwijderde legitieme trackingcookies (_ga, _gid, rtkclickid-store) en verving deze door een affiliatecookie van de aanvaller (pub=twsc), alles in de browser van de bezoeker, zonder detecties door negentig beveiligingsengines van VirusTotal.
Beide aanvalstypen sluiten elkaar niet uit. Een kwaadwillende actor kan SERP-hijacking uitvoeren om nieuwe bezoekers te onderscheppen, terwijl browserscripts stil gebruikers targeten die organisch of via betaalde campagnes binnenkomen. Eén gat dichten terwijl het andere open blijft is een gedeeltelijke verdediging.
Hoe werkt affiliatefraude?
Affiliate hijacking is de meest voorkomende vorm: kwaadaardige code stuurt de klik of sessie van een gebruiker via de affiliatelink van een aanvaller voordat de echte bestemming laadt, zodat de aanvaller een commissie int die de bezoeker nooit had willen genereren. In bredere zin is affiliatefraude wanneer iemand misbruik maakt van affiliateprogramma's (die betalen voor klikken of verkopen) door gebruikers via hun speciale links te sturen, ook als de gebruiker daar nooit om heeft gevraagd. Dit is oneerlijk tegenover zowel de echte website als de bedrijven die de affiliateprogramma's beheren.
Een veelgebruikte tactiek is link hijacking, waarbij een script een gebruiker via de affiliatelink van de aanvaller omleidt voordat de eindbestemming wordt bereikt. In meer geavanceerde gevallen voegen aanvallers dynamisch affiliatelinks in, maar alleen voor bepaalde hoogwaardige gebruikers of op basis van browsersignalen, waardoor detectie moeilijker wordt.
Controles voor verkeerskwaliteit kunnen de kwaliteit van campagneklikken beoordelen, botverkeer filteren, valse leads signaleren en formuliermisbruik markeren. Browser-sessiezichtbaarheid voegt de runtimeweergave toe die laat zien wanneer JavaScript links herschrijft, verborgen redirects opent of attributiecookies binnen de pagina manipuleert.

Hoe weet je of affiliate hijacking plaatsvindt op jouw site?
Affiliate hijacking laat geen spoor na in serverlogs omdat de redirect in de browser plaatsvindt. Deze signalen verschijnen wanneer je client-side zichtbaarheid hebt:
- Attributiekloven in affiliatedashboards. Conversies die door je betaalde campagnes zijn aangestuurd, worden bijgeschreven aan een onbekend affiliate-ID dat je nooit hebt geautoriseerd.
- Inconsistente verwijzingspaden. Gebruikers die binnenkomen via direct of betaald verkeer passeren een extra domein voor checkout, alleen zichtbaar in verzoektraces op browserniveau, niet in serverlogboeken.
- Scripts die link-elementen opvragen tijdens runtime. Een script dat
document.querySelectorAll('a')aanroept of kliklisteners toevoegt aan alle uitgaande links is een sterke aanwijzing voor het herschrijven van links. - Cookie-gericht redirectgedrag. De kaping activeert alleen voor bezoekers zonder een specifieke cookie, wat het bijna onmogelijk maakt te reproduceren in QA-sessies die hetzelfde browserprofiel hergebruiken.
- Nul-commissiekloven. Rapporten over advertentie-uitgaven tonen betaalde impressies en klikken, maar dashboards van het affiliateprogramma kennen conversies toe aan een niet-geautoriseerde uitgever.
Het Internet Crime Complaint Center (IC3) van de FBI ontving 880.418 klachten in 2023, met totale gerapporteerde verliezen van meer dan $12,5 miljard (bron: IC3 Jaarrapport 2023). Affiliate-klikfraude wordt systematisch ondergeteld in die cijfers: serverlogs tonen een normale verzoeksequentie, zelfs wanneer de redirect client-side wordt uitgevoerd.
Hoe vinden deze aanvallen plaats? (met eenvoudige codevoorbeelden)
Aanvallers maken gebruik van verborgen JavaScript op websites.
Zo werkt het, stap voor stap:
1. Je browser detecteren
Het script controleert eerst welke browser je gebruikt:
// Controleert of je Chrome, Firefox, Safari, etc. gebruikt.
function getBrowser() {
// ...detecteert browsertype...
}
2. Downloadlinks vervangen
Het zoekt alle downloadlinks op en verandert wat er gebeurt wanneer je erop klikt:
// Zoekt alle downloadlinks en wijzigt hun gedrag
let links = document.querySelectorAll('a.dlink');
for (let link of links) {
link.setAttribute('href', 'javascript:void(0);');
link.addEventListener('click', function () {
// In plaats van downloaden word je omgeleid
window.open('https://malicious-redirect[.]com', "_blank");
});
}
3. Omleidingen bijhouden en beperken
Om niet te opvallend te zijn, gebruikt het script cookies om te beperken hoe vaak je wordt omgeleid:
function hasCookie() {
return document.cookie.includes('wpdlInterval=1');
}
Hoe voorkom je affiliate hijacking
Affiliate hijacking activeert in de browser van de bezoeker, niet op je server, waardoor conventionele beveiligingscontroles op de verkeerde plek staan. Deze stappen richten zich op de browserlaag:
-
Maak een inventaris van third-party scripts op elke pagina. Hijacking-code komt binnen via gecompromitteerde tag manager-entries, kwaadaardige advertentiescripts of kwaadaardige browserextensies. Je hebt een live runtime-inventaris nodig, geen statische codeanalyse.
-
Stel alerts in voor mutaties aan uitgaande links tijdens runtime. Monitor scripts die
document.querySelectorAll('a')aanroepen,href-attributen op linkelementen overschrijven of kliklisteners koppelen aan alle uitgaande links. Legitieme scripts raken links zelden aan; affiliate-hijacking-scripts doen dit bijna altijd. -
Vergelijk met je lijst van geautoriseerde publishers. Als je affiliatedashboard credit geeft aan een publisher-ID die je nooit hebt geautoriseerd, is dat het achterafse signaal. Automatiseer de vergelijking van affiliaterapporten met je goedgekeurde publisherlijst zodat afwijkingen snel opvallen.
-
Test in nieuwe browserprofielen vanuit verschillende regio's. Hijacking-scripts activeren alleen wanneer een specifieke cookie ontbreekt, waardoor ze onzichtbaar zijn in QA-sessies die hetzelfde browserprofiel hergebruiken. Testen vanuit schone profielen in verschillende regio's legt conditioneel omleidingsgedrag bloot.
-
Pas een strikt Content Security Policy toe. Een CSP die goedgekeurde scriptbronnen beperkt, verkleint de kanalen die aanvallers kunnen gebruiken om nieuwe scripts te injecteren. Het stopt geen hijacking via al-gewhitelistede scripts, maar verhoogt de aanvalskosten.
-
Implementeer beveiligingsmonitoring op browserlaagniveau. Client-side monitoring die JavaScript-uitvoering observeert tijdens echte bezoekerssessies kan niet-geautoriseerde navigaties en linkherschrijvingen in realtime signaleren. Dit is de enige controlelaag die de affiliate-omleiding ziet op het moment dat die plaatsvindt. cside voert deze monitoring uit via first-party JavaScript, waardoor het blokkeren door advertentieblokkers dat third-party beveiligingstags treft, wordt vermeden.
Wat betekent dit voor jou?
- Voor gebruikers: Je kunt terechtkomen op frauduleuze of gevaarlijke sites, of je computer kan geïnfecteerd raken.
- Voor website-eigenaren: Je bezoekers verliezen vertrouwen, je reputatie lijdt eronder, je loopt het risico op een compliance-overtreding en je misloopt echte inkomsten.
Hoe kun je dit herkennen en voorkomen?
Voor gebruikers:
- Wees voorzichtig met downloadlinks, vooral op onbekende sites.
- Gebruik een browserextensie of adblocker die waarschuwt voor verdachte omleidingen.
- Houd je browser en antivirussoftware up-to-date.
Voor website-eigenaren:
- Scan je site regelmatig op onbekende scripts.
- Gebruik beveiligingsplugins en houd je software bijgewerkt.
- Stel meldingen in voor ongewone verkeerspatronen.
Slotgedachten
Traffic hijacking en affiliatefraude zijn reële bedreigingen. Door te begrijpen hoe deze aanvallen werken, kun je jezelf en je website beter beschermen. Blijf alert en wees altijd voorzichtig met onbekende links.
Voor website-eigenaren is de verdediging zichtbaarheid op browserniveau. Affiliate-hijacking- en redirect-code onthult zich pas tijdens runtime in de browser, dus client-side security-monitoring die elk script inventariseert en waarschuwt bij ongeautoriseerde wijzigingen aan uitgaande links is wat het onderschept. cside signaleert ook de AI-agents en bots die dit misbruik in toenemende mate automatiseren.
Meld je aan om te beginnen of een demo boeken.









