Skip to main content
Blog
Blog

Hoe webextensies uw site kunnen schaden (INFIRC[.]com en INFIRD[.]com)

De domeinen infirc[.]com en infird[.]com hebben recentelijk behoorlijk wat opschudding veroorzaakt en de gevaren van geïnfecteerde of kwaadaardige webextensies benadrukt.

Oct 18, 2024 6 min read
web-extensions-image-cover
Inhoudsopgave

Kort samengevat: door extensies geïnjecteerd referer-verkeer van infirc.com en infird.com met roterende user agents

  • Referer-piek, echte oorzaak: Elk analytics-dashboard leest een piek in referer-verkeer als affiliate-geluk of als een aanval op uw site, maar 145 verzoeken op één dag vanuit infirc.com, elk met een eigen user agent, betekent iets anders: een extensie die zichzelf injecteert in de sessies van uw bezoekers.
  • Hoe cside het in kaart bracht: De publieke domeindirectory van cside indexeerde infirc.com en infird.com zodra ze verschenen, de interne engine markeerde beide als kwaadaardig tegen hetzelfde script dat ook AliExpress, rano.info, zurano.info en het Measurement Protocol van google-analytics.com aanriep, en we volgden verkeer vanuit Tsjechië, China, VPN's in Londen en Japan.
  • Nog steeds in PCI-scope: Het script slaat Google, Bing en andere zwaar beveiligde omgevingen expliciet over. CSP zou het niet hebben gevangen, en extensie-injectie aan de kant van de bezoeker valt nog steeds binnen uw PCI DSS 6.4.3- en 11.6.1-scope, ook al stond de code nooit in uw repository.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

De domeinen infirc[.]com en infird[.]com hebben recentelijk behoorlijk wat opschudding veroorzaakt en de gevaren van geïnfecteerde of kwaadaardige webextensies benadrukt.

Infirc[.]com werd voor het eerst waargenomen toen het in onze backend verscheen als referer header, ondanks dat het niet wordt gehost of gerefereerd door onze site.

Onze publieke domeinendirectory indexeerde het domein direct daarna, en onze interne detectie-engine markeerde het als potentieel kwaadaardig.

cside-directoryvermelding die het pas geregistreerde domein infirc.com analyseert

Infirc[.]com is een nieuw geregistreerd domein zonder duidelijk doel of gevestigde reputatie.

Een paar weken later merkten we een significante toename in zoekvertoningen en klikken op deze pagina, wat erop wijst dat mensen dit domein aan het onderzoeken waren. Dit zette ons aan tot dieper graven.

Search Console-grafiek met toenemende vertoningen voor zoekopdrachten naar infirc.com

Een kwaadaardig domein binnen een webextensie (plugin)

Volgens de bron wordt gesuggereerd dat het script op cside werd aangetroffen, maar wij zijn niet geïnfecteerd. De enige andere mogelijkheid is bezoeken vanuit een browser met een webextensie die probeert code te injecteren.

In sommige gevallen worden extensie-ID's gelekt. In dit geval konden we er geen vinden.

Als iemands webextensie geïnfecteerd is, of een aanvaller er een creëert, kunnen ze worden gebruikt om websites aan te vallen. Bijvoorbeeld: u heeft een e-commerce website waar bezoekers accounts kunnen aanmaken en transacties kunnen uitvoeren. Een bezoeker met een geïnfecteerde webextensie koopt een product. In dat proces worden zijn of haar PII en financiële gegevens vastgelegd door het kwaadaardige 3rd party script binnen de geïnfecteerde extensie.

Als alternatief kan een kwaadaardige extensie bot-verkeer gebruiken om elk soort informatie vast te leggen waartoe het geen toegang zou moeten hebben.

We merkten een toestroom van proxy-verzoeken op, afkomstig van verschillende IP-adressen over de hele wereld, waaronder:

  • Tsjechië
  • China
  • Londen (via VPN)
  • Japan

De logs van 17 september 2024 tonen het vroegste spoor van infirc[.]com dat verzoeken naar onze backend deed. Naarmate de tijd vorderde, vooral rond 13 oktober 2024, observeerden we 145 proxy-verzoeken gericht op dit domein op één dag.

Elk verzoek presenteerde een andere user agent, waardoor het moeilijk was om één enkele bron van activiteit te identificeren. Waarschijnlijk bot-gedreven verkeer of een gecoördineerde aanval via een reeks user agents en VPN's.

Op 15 oktober vingen en indexeerden we infird[.]com, dat gelijkenis vertoonde.

cside-directoryvermelding die het pas geregistreerde domein infird.com analyseert

De kwaadaardige scripts geladen door de domeinen

Dieper graven onthulde een complex netwerk van scripts, extensies en externe domeinen. Zowel infirc[.com] als infird[.com] hosten hetzelfde script, zoals te zien is op beide pagina's:

Beide scripts verwezen naar AliExpress en een ander domein, rano[.]info. Dit laatste zou een ingest-domein kunnen zijn dat wordt gebruikt om gegevens van externe bronnen te verzamelen, verwerken of ontvangen.

De analyse van de scripts onthulde pogingen om veelvoorkomende detectiemechanismen te omzeilen. Beide domeinen laden externe scripts van niet-vertrouwde bronnen zoals:

  • zurano[.]info/zimblat?i=7OB7CVF5V7&atr=477978779Het domein zurano[.]info werd gemarkeerd als niet legitiem en niet geassocieerd met enige vertrouwde diensten.

Het script werd ook gezien bij het verzenden van gegevens naar andere externe servers, waaronder:

Dit gedrag toont aan dat infirc[.]com ongeautoriseerde scripts laadt en gegevens naar verschillende externe servers stuurt, mogelijk om gebruikers te volgen of analytics te manipuleren.

Twee functies, _0xfc929c() en _0x1238ee(), werden geïdentificeerd in de code, wat suggereert dat het script mogelijk probeert:

  1. Gebruikers om te leiden naar verschillende URL's.
  2. Links of interacties op de pagina te wijzigen zonder toestemming van de gebruiker.

Dit soort gedrag wijst op een mogelijke poging om de browse-ervaring van gebruikers te wijzigen of om gevoelige informatie te phishen door hen om te leiden naar kwaadaardige sites.

Het script bevat specifieke controles om te voorkomen dat het in bepaalde omgevingen draait, zoals platforms als Google, Bing en andere sociale medianetwerken, om detectie in hoogwaardige, goed verdedigde omgevingen te vermijden.

CSP's worden veel gebruikt als eerste beschermingslaag tegen client-side aanvallen, waaronder deze. Aanvallers weten hiervan en kunnen het gemakkelijk omzeilen. Wij vertrouwen niet op CSP's en waren in staat het te detecteren.

Hoe u uw site kunt beschermen

Controleer uw code op verwijzingen naar deze domeinen en verwijder ze. Dit is echter vrijwel zeker een kwaadaardig 3rd party script dat van buitenaf probeert te worden geïnjecteerd.

We kunnen deze pogingen blokkeren, hoewel aanvallers die op de hoogte zijn van de aanwezigheid van cside ons ook kunnen omzeilen. Dit is een aanval die afkomstig is van de browser van een bezoeker, niet kwaadaardige 3rd party code die al aanwezig is op uw eigen site. We kunnen het nog steeds detecteren en informatie met u delen, inclusief IP's en tijdstippen van de pogingen.

Alle 3rd party scripts die op uw site aanwezig zijn en gecompromitteerd zijn, kunnen we detecteren en blokkeren voordat ze worden uitgevoerd in de browser van uw bezoekers. Zo beschermen we hen, en u, tegen kwaadaardige actoren.

Door gebruik te maken van onze gratis tier bent u veilig tegen deze en andere vergelijkbare aanvallen.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Extensies injecteren scripts op elke pagina die de gebruiker bezoekt. Twee domeinen die we volgden, infirc.com en infird.com, werden geladen door een browserextensie en doken in onze analytics op als nep-referer-verkeer dat leek op een aanval op onze eigen site.

Vergelijk het patroon van de referer-header met één enkele bron. Verkeer van extensies verschijnt bij veel user agents en IP's zonder consistente oorsprong. Domain-directorytools zoals cside.com/domains helpen om de verdachte bron snel te correleren.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip