Skip to main content
Blog
Blog

Is Tuaw een oplichterij in de maak?

Toen we de nieuwe Fireship-video zagen, werden we herinnerd aan de recente Polyfill-aanval. Ons eerste artikel werd opgepikt door cybersecurity-nieuwsmedia.

Aug 02, 2024 4 min read
Illustratie bij het artikel over het scamrisico van het herleefde TUAW

Kort samengevat: risico van fraude via een herleefd verlopen domein

  • Verlopen domein, levende voorraad: Een verlopen nieuwsdomein is geen dode activapost. Het is voorraad die op een koper wacht, en TUAW werd opgepikt door een Hongkongse squatter genaamd WebOrange, die de oude bylines door een AI-herschrijver haalde en ze na juridische druk onder nieuwe namen herpubliceerde.
  • Polyfill ging dezelfde weg: De Polyfill-overname trok meer dan 100.000 sites hetzelfde pad in toen het domein werd overgenomen en gebruikt om kwaadaardige code te injecteren. cside monitort elk script en elke uitgaande link tijdens runtime, ook die je site nog naar verlopen merken laat verwijzen.
  • Audit oude backlinks: Voordat je aanneemt dat oude backlinks onschadelijk zijn: controleer welke van de domeinen waarnaar ze verwijzen nog steeds onder de oorspronkelijke eigenaar bestaan.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

Toen we gisteren de nieuwe Fireship-video zagen, werden we onmiddellijk herinnerd aan de recente Polyfill-aanval. Ons eerste artikel werd opgepikt en aangehaald door de meeste cybersecurity-nieuwsmedia, en een week later publiceerden we onze volledige post-mortem.

Toen Fireship vervolgens berichtte over Tuaw, "The Unofficial Apple Weblog", dat destijds door een hele hoop mensen werd gelezen, vonden we het gepast om er ook over te berichten.

Eerst een korte samenvatting voordat we ingaan op de verontrustende zaken:

Tuaw[.]com werd overgenomen door AOL, maar een paar jaar later, in 2015, werd het gesloten.

Toch werd de website nog maar een paar weken geleden weer online gezet. Ze haalden de meeste oude artikelen door een AI-herschrijver en zetten ze opnieuw online. Eerst met de oude auteursnamen, daarna hernoemden ze er een heleboel, zoals we later zullen zien.

Er zijn ook nieuwe artikelen toegevoegd. Bij nadere beschouwing blijken ook deze waarschijnlijk low-level AI-gegenereerd en geautomatiseerd te zijn.

Een in Hongkong gevestigd bedrijf genaamd "WebOrange" heeft het domein gekraakt en is nu eigenaar van deze website.

Het Fireship-rapport eindigt daar, maar hier is waarom wij denken dat dit weleens problemen in de maak zou kunnen zijn.

Wees voorzichtig met Tuaw[.]com

Bij de recente Polyfill-aanval zagen we een geval waarbij een aantal websites in hun code nog steeds verwezen naar het domein Polyfill[.io] en andere domeinen. Toen dat domein vervolgens werd overgenomen, werd het gebruikt om kwaadaardige code in te voegen die gebruikers omleidde naar frauduleuze websites.

Tuaw[.] is op zichzelf minder gevaarlijk dan Polyfill[.]io. Voor zover wij weten hebben ze nooit scripts verspreid die door andere websites werden gebruikt. Maar aangezien ze ooit een zeer populaire nieuwssite waren, hebben veel sites links naar hun oude artikelen.

Eén voorbeeld dat we vonden, is dit op de MacRumors-forums:

Forumtopic op MacRumors met een link naar een oud TUAW-artikel

Die link "tuaw[.]com/2011/03/24/wooden-ipad-2-cover-outsmarts-apples-smart-cover/" leidt door naar "tuaw[.]com/ipad/accessories/".

Wat verdacht zou kunnen zijn, en mogelijk een oplichterij in de maak is.

LabelCantine groef een paar weken geleden wat dieper en ontdekte dat Tuaw de naam van de oude verslaggevers veranderde na dreiging met juridische stappen:

Schermafbeelding waarop te zien is dat TUAW de bylines van oude verslaggevers hernoemde na juridische druk

We kunnen ook zien dat de laatst geüploade artikelen allemaal binnen enkele minuten van elkaar zijn gepubliceerd:

Recent TUAW-artikel gepubliceerd slechts enkele minuten na andere artikelen

Derde TUAW-artikel uit de reeks, slechts enkele minuten later gepubliceerd

Nog een TUAW-artikel gepubliceerd slechts enkele minuten na de andere

En hoewel het geen waterdicht bewijs is: de foto die voor Paul Terpstra wordt gebruikt, is waarschijnlijk AI-gegenereerd:

AI-Or-Not-detector markeert een profielfoto als vermoedelijk AI-gegenereerd

Het domein heeft nog steeds veel SEO-potentieel en zal gemakkelijk snel hoog gaan ranken. Dat betekent dat dit allemaal gewoon een SEO-actie zou kunnen zijn, bedoeld om verkeer te genereren. Monetisatie via advertenties of doorverwijzingen zijn eindes die we eerder hebben gezien.

Het belang van client-side beveiliging

De pure client-side risico's zijn laag bij Tuaw[.]com. Toch blijft het belangrijk om dit domein in de gaten te houden. Deze andere domeinen die volgens het hierboven gelinkte LabelCantine eigendom zijn van dit bedrijf, volgden vergelijkbare technieken:

  • iLounge[.]com
  • Soup[.]io

Als je site naar een van deze domeinen verwijst, raden we je aan die te controleren en te verwijderen.

Om je site veilig te houden tegen client-side JavaScript-aanvallen, gebruik cside nu gratis.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Het verlopen TUAW-merk is gekocht en nieuw leven ingeblazen met AI-gegenereerde auteursfoto's en tientallen artikelen die minuten na elkaar verschenen. Het patroon past bij een black-hat-SEO-actie die een ooit vertrouwd nieuwsmerk hergebruikt voor advertentie- of affiliate-inkomsten.

Behandel elk nieuw TUAW-artikel als laag-vertrouwen tot het eigendom duidelijk is. Oud-medewerkers moeten checken of hun bylines zonder toestemming zijn hergebruikt en eventueel een verwijderingsverzoek overwegen.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip