Skip to main content
Blog
Blog

De Internet Archive Hack: Hoe JavaScript in het plaatje past

Het Internet Archive, ook bekend als The Wayback Machine, werd gisteren getroffen door een beveiligingslek. Dit was niet de eerste keer dat het

Oct 18, 2024 2 min read
the-internet-archive-hack-image-cover

Kort samengevat: Internet Archive JavaScript-compromittering

  • Een browserlaag-inbreuk: Het verhaal werd geframed als een backend-inbreuk, maar de zichtbare payload was een spottende JavaScript-popup die in de browser draaide, precies de laag waar de meeste beveiligingsprogramma's vandaag nog steeds geen echt zicht op hebben.
  • Gratis voor non-profits: De inbreuk legde data van 31 miljoen unieke e-mailadressen op Have I Been Pwned bloot, en cside biedt haar client-side monitoring gratis aan elke non-profitorganisatie die runtime browserbescherming voor haar gebruikers wil hebben.
  • Je bewijsspoor: Als het archief waarop onderzoekers vertrouwen om andere aanvallen te onderzoeken in-browser door aanvallers gedefaced kan worden, is je eigen bewijsspoor minder solide dan het lijkt, dus bepaal vandaag wie jouw client-side laag monitort.

Weinig tijd? Bekijk cside's in-browser blokkering van Magecart en skimmers. Dit dekt alles hieronder in één deployment.

Wat er gebeurde bij Internet Archive

Het Internet Archive, het best bekend om The Wayback Machine, werd gisteren getroffen door een beveiligingslek. Dit was niet de eerste keer dat het doelwit was.

Er verscheen een spottende JavaScript-popup met de tekst:

Heb je ooit het gevoel gehad dat het Internet Archive op stokjes draait en voortdurend op het punt staat een catastrofaal beveiligingslek te krijgen? Het is net gebeurd. Tot ziens met 31 miljoen van jullie op HIBP!

Spottende JavaScript-pop-up van aanvallers op het Internet Archive

HIBP, kort voor Have I Been Pwned?, is een site waar gebruikers kunnen controleren of hun persoonlijke informatie is gecompromitteerd bij een datalek. Troy Hunt, die HIBP beheert, vertelde BleepingComputer dat hij dagen geleden een bestand ontving met interne gegevens van 31 miljoen unieke e-mailadressen. Hij verificeerde de authenticiteit van de gegevens door deze te vergelijken met de accountgegevens van een gebruiker.

Have I Been Pwned-vermelding van het datalek van Internet Archive

Het Internet Archive is een onschatbare bron bij het onderzoeken van cyberaanvallen. Tijdens ons onderzoek naar de Polyfill-aanval gebruikten we het om een frauduleuze "Cloudflare Security Protection"-tag te ontdekken.

Internet Archive-snapshot van de polyfill.io-startpagina tijdens de aanval

Het is ontmoedigend om te zien dat non-profitorganisaties het doelwit worden van cybercriminelen. Hoewel dit incident een backend-inbreuk betrof, is geen enkele website volledig beschermd tegen de client-side aanvallen waartegen wij ons verdedigen.

Als gevolg hiervan hebben we besloten om onze diensten gratis aan te bieden aan elke non-profitorganisatie. Organisaties die cside willen gebruiken voor hun non-profitorganisaties krijgen kosteloos toegang tot onze geavanceerde tools.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Aanvallers gebruikten een JavaScript-pop-up op archive.org om bezoekers te bespotten en hebben waarschijnlijk een kwetsbare client-side dependency misbruikt om hun toegang uit te breiden. Later bleken de gegevens van 31 miljoen gebruikers gelekt naar Have I Been Pwned.

Onderzoekers en journalisten leunen op archief-snapshots om datalekken te onderzoeken. Wanneer het archief zelf is gecompromitteerd, wordt het bewijsspoor voor andere supply-chain-aanvallen, zoals Polyfill, moeilijker te verifiëren.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip