Kort samengevat: door extensies geïnjecteerd referer-verkeer van infirc.com en infird.com met roterende user agents
- Referer-piek, echte oorzaak: Elk analytics-dashboard leest een piek in referer-verkeer als affiliate-geluk of als een aanval op uw site, maar 145 verzoeken op één dag vanuit infirc.com, elk met een eigen user agent, betekent iets anders: een extensie die zichzelf injecteert in de sessies van uw bezoekers.
- Hoe cside het in kaart bracht: De publieke domeindirectory van cside indexeerde infirc.com en infird.com zodra ze verschenen, de interne engine markeerde beide als kwaadaardig tegen hetzelfde script dat ook AliExpress, rano.info, zurano.info en het Measurement Protocol van google-analytics.com aanriep, en we volgden verkeer vanuit Tsjechië, China, VPN's in Londen en Japan.
- Nog steeds in PCI-scope: Het script slaat Google, Bing en andere zwaar beveiligde omgevingen expliciet over. CSP zou het niet hebben gevangen, en extensie-injectie aan de kant van de bezoeker valt nog steeds binnen uw PCI DSS 6.4.3- en 11.6.1-scope, ook al stond de code nooit in uw repository.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
De domeinen infirc[.]com en infird[.]com hebben recentelijk behoorlijk wat opschudding veroorzaakt en de gevaren van geïnfecteerde of kwaadaardige webextensies benadrukt.
Infirc[.]com werd voor het eerst waargenomen toen het in onze backend verscheen als referer header, ondanks dat het niet wordt gehost of gerefereerd door onze site.
Onze publieke domeinendirectory indexeerde het domein direct daarna, en onze interne detectie-engine markeerde het als potentieel kwaadaardig.

Infirc[.]com is een nieuw geregistreerd domein zonder duidelijk doel of gevestigde reputatie.
Een paar weken later merkten we een significante toename in zoekvertoningen en klikken op deze pagina, wat erop wijst dat mensen dit domein aan het onderzoeken waren. Dit zette ons aan tot dieper graven.

Een kwaadaardig domein binnen een webextensie (plugin)
Volgens de bron wordt gesuggereerd dat het script op cside werd aangetroffen, maar wij zijn niet geïnfecteerd. De enige andere mogelijkheid is bezoeken vanuit een browser met een webextensie die probeert code te injecteren.
In sommige gevallen worden extensie-ID's gelekt. In dit geval konden we er geen vinden.
Als iemands webextensie geïnfecteerd is, of een aanvaller er een creëert, kunnen ze worden gebruikt om websites aan te vallen. Bijvoorbeeld: u heeft een e-commerce website waar bezoekers accounts kunnen aanmaken en transacties kunnen uitvoeren. Een bezoeker met een geïnfecteerde webextensie koopt een product. In dat proces worden zijn of haar PII en financiële gegevens vastgelegd door het kwaadaardige 3rd party script binnen de geïnfecteerde extensie.
Als alternatief kan een kwaadaardige extensie bot-verkeer gebruiken om elk soort informatie vast te leggen waartoe het geen toegang zou moeten hebben.
We merkten een toestroom van proxy-verzoeken op, afkomstig van verschillende IP-adressen over de hele wereld, waaronder:
- Tsjechië
- China
- Londen (via VPN)
- Japan
De logs van 17 september 2024 tonen het vroegste spoor van infirc[.]com dat verzoeken naar onze backend deed. Naarmate de tijd vorderde, vooral rond 13 oktober 2024, observeerden we 145 proxy-verzoeken gericht op dit domein op één dag.
Elk verzoek presenteerde een andere user agent, waardoor het moeilijk was om één enkele bron van activiteit te identificeren. Waarschijnlijk bot-gedreven verkeer of een gecoördineerde aanval via een reeks user agents en VPN's.
Op 15 oktober vingen en indexeerden we infird[.]com, dat gelijkenis vertoonde.

De kwaadaardige scripts geladen door de domeinen
Dieper graven onthulde een complex netwerk van scripts, extensies en externe domeinen. Zowel infirc[.com] als infird[.com] hosten hetzelfde script, zoals te zien is op beide pagina's:
- https://infird[.]com/cdn/afde4f0c-4096-4aeb-b345-d1aea539851b
- https://infirc[.]com/cdn/c7fa7451-6f95-4815-ac32-b8cc2537837a
Beide scripts verwezen naar AliExpress en een ander domein, rano[.]info. Dit laatste zou een ingest-domein kunnen zijn dat wordt gebruikt om gegevens van externe bronnen te verzamelen, verwerken of ontvangen.
De analyse van de scripts onthulde pogingen om veelvoorkomende detectiemechanismen te omzeilen. Beide domeinen laden externe scripts van niet-vertrouwde bronnen zoals:
- zurano[.]info/zimblat?i=7OB7CVF5V7&atr=477978779Het domein zurano[.]info werd gemarkeerd als niet legitiem en niet geassocieerd met enige vertrouwde diensten.
Het script werd ook gezien bij het verzenden van gegevens naar andere externe servers, waaronder:
- https://overbridgenet[.]com/jsv8/offer
- Google Analytics via het Measurement Protocol: https://www.google-analytics[.]com/mp/collect
Dit gedrag toont aan dat infirc[.]com ongeautoriseerde scripts laadt en gegevens naar verschillende externe servers stuurt, mogelijk om gebruikers te volgen of analytics te manipuleren.
Twee functies, _0xfc929c() en _0x1238ee(), werden geïdentificeerd in de code, wat suggereert dat het script mogelijk probeert:
- Gebruikers om te leiden naar verschillende URL's.
- Links of interacties op de pagina te wijzigen zonder toestemming van de gebruiker.
Dit soort gedrag wijst op een mogelijke poging om de browse-ervaring van gebruikers te wijzigen of om gevoelige informatie te phishen door hen om te leiden naar kwaadaardige sites.
Het script bevat specifieke controles om te voorkomen dat het in bepaalde omgevingen draait, zoals platforms als Google, Bing en andere sociale medianetwerken, om detectie in hoogwaardige, goed verdedigde omgevingen te vermijden.
CSP's worden veel gebruikt als eerste beschermingslaag tegen client-side aanvallen, waaronder deze. Aanvallers weten hiervan en kunnen het gemakkelijk omzeilen. Wij vertrouwen niet op CSP's en waren in staat het te detecteren.
Hoe u uw site kunt beschermen
Controleer uw code op verwijzingen naar deze domeinen en verwijder ze. Dit is echter vrijwel zeker een kwaadaardig 3rd party script dat van buitenaf probeert te worden geïnjecteerd.
We kunnen deze pogingen blokkeren, hoewel aanvallers die op de hoogte zijn van de aanwezigheid van cside ons ook kunnen omzeilen. Dit is een aanval die afkomstig is van de browser van een bezoeker, niet kwaadaardige 3rd party code die al aanwezig is op uw eigen site. We kunnen het nog steeds detecteren en informatie met u delen, inclusief IP's en tijdstippen van de pogingen.
Alle 3rd party scripts die op uw site aanwezig zijn en gecompromitteerd zijn, kunnen we detecteren en blokkeren voordat ze worden uitgevoerd in de browser van uw bezoekers. Zo beschermen we hen, en u, tegen kwaadaardige actoren.
Door gebruik te maken van onze gratis tier bent u veilig tegen deze en andere vergelijkbare aanvallen.








