'100.000 WordPress-sites door hack marketingbedrijf voorzien van ClickFix-code'
In dit artikel:
Meer dan honderdduizend WordPress-sites zijn getroffen door een hack bij Brevo, een bedrijf dat software voor e-mailmarketing levert. Aanvallers kregen een langdurig geldige Cloudflare API-sleutel met volledige rechten in handen. Daarmee injecteerden ze kwaadaardige JavaScript op brevo.com, sibforms.com en drie bestanden die klanten op hun websites gebruikten.
Bezoekers kregen vervolgens een neppe Cloudflare-captcha te zien. In werkelijkheid ging het om een ClickFix-aanval: gebruikers werden ertoe aangezet een kwaadaardig commando naar hun klembord te kopiëren en dit via de Windows-runfunctie, Terminal of PowerShell uit te voeren. Daardoor kon malware worden geïnstalleerd, waaronder mogelijk infostealers die wachtwoorden, sessiecookies en andere inloggegevens buitmaken.
Volgens cybersecuritybedrijf Sansec werd bij ingelogde WordPress-beheerders bovendien automatisch een onbekende plug-in geïnstalleerd. Die kan volgens de onderzoekers een backdoor zijn, al kon dat niet worden vastgesteld. Brevo heeft de gelekte sleutel uit de broncode verwijderd, vervangen door beperkte en kort geldige tokens en besloten geen inloggegevens meer in broncode of configuratiebestanden op te slaan.
Vandaag Inside: Samuel Welten heeft niet door dat camera al draait in In de Wandelgangen: 'Ooooh god!'