Skip to main content
Blog
Blog

Hoe webextensies uw site kunnen schaden (INFIRC[.]com en INFIRD[.]com)

De domeinen infirc[.]com en infird[.]com hebben recentelijk behoorlijk wat opschudding veroorzaakt en de gevaren van geïnfecteerde of kwaadaardige webextensies benadrukt.

Oct 18, 2024 6 min read
web-extensions-image-cover
Inhoudsopgave

Kort samengevat: door extensies geïnjecteerd referer-verkeer van infirc.com en infird.com met roterende user agents

  • Referer-piek, echte oorzaak: Elk analytics-dashboard leest een piek in referer-verkeer als affiliate-geluk of als een aanval op uw site, maar 145 verzoeken op één dag vanuit infirc.com, elk met een eigen user agent, betekent iets anders: een extensie die zichzelf injecteert in de sessies van uw bezoekers.
  • Hoe cside het in kaart bracht: De publieke domeindirectory van cside indexeerde infirc.com en infird.com zodra ze verschenen, de interne engine markeerde beide als kwaadaardig tegen hetzelfde script dat ook AliExpress, rano.info, zurano.info en het Measurement Protocol van google-analytics.com aanriep, en we volgden verkeer vanuit Tsjechië, China, VPN's in Londen en Japan.
  • Nog steeds in PCI-scope: Het script slaat Google, Bing en andere zwaar beveiligde omgevingen expliciet over. CSP zou het niet hebben gevangen, en extensie-injectie aan de kant van de bezoeker valt nog steeds binnen uw PCI DSS 6.4.3- en 11.6.1-scope, ook al stond de code nooit in uw repository.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

De domeinen infirc[.]com en infird[.]com hebben recentelijk behoorlijk wat opschudding veroorzaakt en de gevaren van geïnfecteerde of kwaadaardige webextensies benadrukt.

Infirc[.]com werd voor het eerst waargenomen toen het in onze backend verscheen als referer header, ondanks dat het niet wordt gehost of gerefereerd door onze site.

Onze publieke domeinendirectory indexeerde het domein direct daarna, en onze interne detectie-engine markeerde het als potentieel kwaadaardig.

cside-directoryvermelding die het pas geregistreerde domein infirc.com analyseert

Infirc[.]com is een nieuw geregistreerd domein zonder duidelijk doel of gevestigde reputatie.

Een paar weken later merkten we een significante toename in zoekvertoningen en klikken op deze pagina, wat erop wijst dat mensen dit domein aan het onderzoeken waren. Dit zette ons aan tot dieper graven.

Search Console-grafiek met toenemende vertoningen voor zoekopdrachten naar infirc.com

Een kwaadaardig domein binnen een webextensie (plugin)

Volgens de bron wordt gesuggereerd dat het script op cside werd aangetroffen, maar wij zijn niet geïnfecteerd. De enige andere mogelijkheid is bezoeken vanuit een browser met een webextensie die probeert code te injecteren.

In sommige gevallen worden extensie-ID's gelekt. In dit geval konden we er geen vinden.

Als iemands webextensie geïnfecteerd is, of een aanvaller er een creëert, kunnen ze worden gebruikt om websites aan te vallen. Bijvoorbeeld: u heeft een e-commerce website waar bezoekers accounts kunnen aanmaken en transacties kunnen uitvoeren. Een bezoeker met een geïnfecteerde webextensie koopt een product. In dat proces worden zijn of haar PII en financiële gegevens vastgelegd door het kwaadaardige 3rd party script binnen de geïnfecteerde extensie.

Als alternatief kan een kwaadaardige extensie bot-verkeer gebruiken om elk soort informatie vast te leggen waartoe het geen toegang zou moeten hebben.

We merkten een toestroom van proxy-verzoeken op, afkomstig van verschillende IP-adressen over de hele wereld, waaronder:

  • Tsjechië
  • China
  • Londen (via VPN)
  • Japan

De logs van 17 september 2024 tonen het vroegste spoor van infirc[.]com dat verzoeken naar onze backend deed. Naarmate de tijd vorderde, vooral rond 13 oktober 2024, observeerden we 145 proxy-verzoeken gericht op dit domein op één dag.

Elk verzoek presenteerde een andere user agent, waardoor het moeilijk was om één enkele bron van activiteit te identificeren. Waarschijnlijk bot-gedreven verkeer of een gecoördineerde aanval via een reeks user agents en VPN's.

Op 15 oktober vingen en indexeerden we infird[.]com, dat gelijkenis vertoonde.

cside-directoryvermelding die het pas geregistreerde domein infird.com analyseert

De kwaadaardige scripts geladen door de domeinen

Dieper graven onthulde een complex netwerk van scripts, extensies en externe domeinen. Zowel infirc[.com] als infird[.com] hosten hetzelfde script, zoals te zien is op beide pagina's:

Beide scripts verwezen naar AliExpress en een ander domein, rano[.]info. Dit laatste zou een ingest-domein kunnen zijn dat wordt gebruikt om gegevens van externe bronnen te verzamelen, verwerken of ontvangen.

De analyse van de scripts onthulde pogingen om veelvoorkomende detectiemechanismen te omzeilen. Beide domeinen laden externe scripts van niet-vertrouwde bronnen zoals:

  • zurano[.]info/zimblat?i=7OB7CVF5V7&atr=477978779Het domein zurano[.]info werd gemarkeerd als niet legitiem en niet geassocieerd met enige vertrouwde diensten.

Het script werd ook gezien bij het verzenden van gegevens naar andere externe servers, waaronder:

Dit gedrag toont aan dat infirc[.]com ongeautoriseerde scripts laadt en gegevens naar verschillende externe servers stuurt, mogelijk om gebruikers te volgen of analytics te manipuleren.

Twee functies, _0xfc929c() en _0x1238ee(), werden geïdentificeerd in de code, wat suggereert dat het script mogelijk probeert:

  1. Gebruikers om te leiden naar verschillende URL's.
  2. Links of interacties op de pagina te wijzigen zonder toestemming van de gebruiker.

Dit soort gedrag wijst op een mogelijke poging om de browse-ervaring van gebruikers te wijzigen of om gevoelige informatie te phishen door hen om te leiden naar kwaadaardige sites.

Het script bevat specifieke controles om te voorkomen dat het in bepaalde omgevingen draait, zoals platforms als Google, Bing en andere sociale medianetwerken, om detectie in hoogwaardige, goed verdedigde omgevingen te vermijden.

CSP's worden veel gebruikt als eerste beschermingslaag tegen client-side aanvallen, waaronder deze. Aanvallers weten hiervan en kunnen het gemakkelijk omzeilen. Wij vertrouwen niet op CSP's en waren in staat het te detecteren.

Hoe u uw site kunt beschermen

Controleer uw code op verwijzingen naar deze domeinen en verwijder ze. Dit is echter vrijwel zeker een kwaadaardig 3rd party script dat van buitenaf probeert te worden geïnjecteerd.

We kunnen deze pogingen blokkeren, hoewel aanvallers die op de hoogte zijn van de aanwezigheid van cside ons ook kunnen omzeilen. Dit is een aanval die afkomstig is van de browser van een bezoeker, niet kwaadaardige 3rd party code die al aanwezig is op uw eigen site. We kunnen het nog steeds detecteren en informatie met u delen, inclusief IP's en tijdstippen van de pogingen.

Alle 3rd party scripts die op uw site aanwezig zijn en gecompromitteerd zijn, kunnen we detecteren en blokkeren voordat ze worden uitgevoerd in de browser van uw bezoekers. Zo beschermen we hen, en u, tegen kwaadaardige actoren.

Door gebruik te maken van onze gratis tier bent u veilig tegen deze en andere vergelijkbare aanvallen.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Extensies injecteren scripts op elke pagina die de gebruiker bezoekt. Twee domeinen die we volgden, infirc.com en infird.com, werden geladen door een browserextensie en doken in onze analytics op als nep-referer-verkeer dat leek op een aanval op onze eigen site.

Vergelijk het patroon van de referer-header met één enkele bron. Verkeer van extensies verschijnt bij veel user agents en IP's zonder consistente oorsprong. Domain-directorytools zoals cside.com/domains helpen om de verdachte bron snel te correleren.

Geen enkele tool detecteert alles, maar client-side monitoring in echte sessies is de betrouwbaarste laag. Web application firewalls en content security policies bewaken de server en het paginamanifest, dus ze zien de code niet die een browserextensie injecteert nadat de pagina is geladen. Een tool die observeert wat er daadwerkelijk in de sessies van je bezoekers wordt uitgevoerd, zoals cside, ziet het geïnjecteerde script zelfs als het nooit je code heeft aangeraakt, zoals bij infirc[.]com gebeurde.

Nee. Een content security policy is een nuttige eerste laag, maar aanvallers kennen die en omzeilen hem, en het script van infirc[.]com was gebouwd om gangbare detectiemechanismen te omzeilen. Een kwaadaardige extensie injecteert code ook rechtstreeks in de draaiende pagina vanuit de browser van de bezoeker, buiten het bereik dat een CSP kan afdwingen. cside vertrouwt niet op CSP's en detecteerde de injectie door het echte scriptgedrag in de sessie te observeren.

Een web application firewall inspecteert verkeer dat je server bereikt, dus ziet nooit een script dat een extensie in de browser van de bezoeker injecteert. Daarom verscheen de activiteit van infirc[.]com alleen als vreemd referer-verkeer en niet als een geblokkeerd verzoek. Client-side tools zoals cside observeren wat er in de echte browsersessie wordt uitgevoerd en hashen de scriptpayloads daar, waardoor ze geïnjecteerde of gecompromitteerde code detecteren die een WAF structureel niet kan zien.

Zoek een tool die scripts observeert terwijl ze in echte bezoekerssessies worden uitgevoerd, niet alleen een statische scanner of een policycontrole. Door extensies geïnjecteerde skimmers leggen persoons- en kaartgegevens vast tijdens het afrekenen zonder ooit in je repository te verschijnen, dus monitoring op payloadniveau die ongeautoriseerde externe oproepen markeert is het belangrijkst. Bevestig dat het voldoet aan PCI DSS 6.4.3 en 11.6.1, je de IP's en tijdstempels van de aanvaller geeft en scripts blokkeert voordat ze worden uitgevoerd.

Beide zijn ernstig, en een goede verdediging dekt ze samen af. Een gecompromitteerd script van derden zit in je eigen toeleveringsketen, terwijl een kwaadaardige extensie zoals die infirc[.]com laadt vanuit de browser van de bezoeker binnenkomt en nooit je code raakt. Het extensiegeval is lastiger voor traditionele tooling, omdat je code die je niet host niet kunt auditen of verwijderen. cside detecteert beide door te monitoren wat er client-side wordt uitgevoerd.

cside monitort de scripts die daadwerkelijk in de browsersessies van je bezoekers worden uitgevoerd en hasht hun payloads, zodat het code markeert die tijdens runtime verschijnt, ook al stond die nooit in je repository. Bij infirc[.]com kwam het geïnjecteerde script uit een extensie, en toch zag cside zijn gedrag, zijn oproepen naar niet-vertrouwde domeinen en zijn pogingen tot data-exfiltratie. Vervolgens deelt het de IP's en tijdstempels van de aanvaller zodat je kunt handelen.

Ja. Het script van infirc[.]com bevatte controles om inactief te blijven op Google, Bing en grote sociale platforms, zodat het alleen in minder goed verdedigde omgevingen zou draaien. Omdat cside het gedrag binnen de echte sessies van je eigen bezoekers observeert in plaats van te vertrouwen op een crawler die het script kan herkennen en ontwijken, verbergen die omgevingscontroles het niet. cside markeerde het domein als kwaadaardig en traceerde de externe oproepen die het deed.

Ja. Voor de activiteit van infirc[.]com en infird[.]com registreerde cside het eerste verzoek, de 145 verzoeken die op één dag werden gezien, de roterende user agents en herkomstlocaties zoals Tsjechië, China, VPN's in Londen en Japan. Omdat de aanval van de browser van een bezoeker komt en niet van je eigen code, is dit bewijs, de IP's van de aanvaller en exacte tijdstempels, wat je in staat stelt de bron snel te onderzoeken en te bevestigen.

cside wordt ingezet als één first-party JavaScript-snippet, of agentloos via de Scan-methode, zonder DNS-wijziging en zonder dat er iets via cside wordt gerouteerd. Zodra het script op je pagina's staat, bewaakt het wat er in elke echte bezoekerssessie wordt uitgevoerd en blokkeert het ongeautoriseerde of gecompromitteerde scripts voordat ze draaien, inclusief code die door een kwaadaardige extensie is geïnjecteerd. De installatie duurt enkele minuten en je behoudt volledig inzicht met de IP's en tijdstempels van de aanvaller voor alles wat het vangt.

Ja. cside biedt een gratis plan waarvoor je je kunt aanmelden en dat je op je site kunt inzetten, en dat al beschermt tegen injectiepogingen zoals infirc[.]com en infird[.]com. Betaalde plannen worden afgerekend op basis van het aantal sessies of paginaweergaven met gelaagde prijzen, en je kunt met het team praten voor grotere volumes of specifieke PCI-behoeften. Het gratis plan is genoeg om te beginnen met monitoren wat er in de browsers van je bezoekers wordt uitgevoerd en kwaadaardige geïnjecteerde scripts te blokkeren.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip