Kort samengevat: risico van fraude via een herleefd verlopen domein
- Verlopen domein, levende voorraad: Een verlopen nieuwsdomein is geen dode activapost. Het is voorraad die op een koper wacht, en TUAW werd opgepikt door een Hongkongse squatter genaamd WebOrange, die de oude bylines door een AI-herschrijver haalde en ze na juridische druk onder nieuwe namen herpubliceerde.
- Polyfill ging dezelfde weg: De Polyfill-overname trok meer dan 100.000 sites hetzelfde pad in toen het domein werd overgenomen en gebruikt om kwaadaardige code te injecteren. cside monitort elk script en elke uitgaande link tijdens runtime, ook die je site nog naar verlopen merken laat verwijzen.
- Audit oude backlinks: Voordat je aanneemt dat oude backlinks onschadelijk zijn: controleer welke van de domeinen waarnaar ze verwijzen nog steeds onder de oorspronkelijke eigenaar bestaan.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
Toen we gisteren de nieuwe Fireship-video zagen, werden we onmiddellijk herinnerd aan de recente Polyfill-aanval. Ons eerste artikel werd opgepikt en aangehaald door de meeste cybersecurity-nieuwsmedia, en een week later publiceerden we onze volledige post-mortem.
Toen Fireship vervolgens berichtte over Tuaw, "The Unofficial Apple Weblog", dat destijds door een hele hoop mensen werd gelezen, vonden we het gepast om er ook over te berichten.
Eerst een korte samenvatting voordat we ingaan op de verontrustende zaken:
Tuaw[.]com werd overgenomen door AOL, maar een paar jaar later, in 2015, werd het gesloten.
Toch werd de website nog maar een paar weken geleden weer online gezet. Ze haalden de meeste oude artikelen door een AI-herschrijver en zetten ze opnieuw online. Eerst met de oude auteursnamen, daarna hernoemden ze er een heleboel, zoals we later zullen zien.
Er zijn ook nieuwe artikelen toegevoegd. Bij nadere beschouwing blijken ook deze waarschijnlijk low-level AI-gegenereerd en geautomatiseerd te zijn.
Een in Hongkong gevestigd bedrijf genaamd "WebOrange" heeft het domein gekraakt en is nu eigenaar van deze website.
Het Fireship-rapport eindigt daar, maar hier is waarom wij denken dat dit weleens problemen in de maak zou kunnen zijn.
Wees voorzichtig met Tuaw[.]com
Bij de recente Polyfill-aanval zagen we een geval waarbij een aantal websites in hun code nog steeds verwezen naar het domein Polyfill[.io] en andere domeinen. Toen dat domein vervolgens werd overgenomen, werd het gebruikt om kwaadaardige code in te voegen die gebruikers omleidde naar frauduleuze websites.
Tuaw[.] is op zichzelf minder gevaarlijk dan Polyfill[.]io. Voor zover wij weten hebben ze nooit scripts verspreid die door andere websites werden gebruikt. Maar aangezien ze ooit een zeer populaire nieuwssite waren, hebben veel sites links naar hun oude artikelen.
Eén voorbeeld dat we vonden, is dit op de MacRumors-forums:

Die link "tuaw[.]com/2011/03/24/wooden-ipad-2-cover-outsmarts-apples-smart-cover/" leidt door naar "tuaw[.]com/ipad/accessories/".
Wat verdacht zou kunnen zijn, en mogelijk een oplichterij in de maak is.
LabelCantine groef een paar weken geleden wat dieper en ontdekte dat Tuaw de naam van de oude verslaggevers veranderde na dreiging met juridische stappen:

We kunnen ook zien dat de laatst geüploade artikelen allemaal binnen enkele minuten van elkaar zijn gepubliceerd:



En hoewel het geen waterdicht bewijs is: de foto die voor Paul Terpstra wordt gebruikt, is waarschijnlijk AI-gegenereerd:

Het domein heeft nog steeds veel SEO-potentieel en zal gemakkelijk snel hoog gaan ranken. Dat betekent dat dit allemaal gewoon een SEO-actie zou kunnen zijn, bedoeld om verkeer te genereren. Monetisatie via advertenties of doorverwijzingen zijn eindes die we eerder hebben gezien.
Het belang van client-side beveiliging
De pure client-side risico's zijn laag bij Tuaw[.]com. Toch blijft het belangrijk om dit domein in de gaten te houden. Deze andere domeinen die volgens het hierboven gelinkte LabelCantine eigendom zijn van dit bedrijf, volgden vergelijkbare technieken:
- iLounge[.]com
- Soup[.]io
Als je site naar een van deze domeinen verwijst, raden we je aan die te controleren en te verwijderen.
Om je site veilig te houden tegen client-side JavaScript-aanvallen, gebruik cside nu gratis.









