Palo Alto Networks: ‘Hackers verstoppen malware het vaakst in volwassen sites met nieuw domein’

17 juli 2023

Hackers gebruiken vaak volwassen websites met een nieuwe domein­naam om online slacht­of­fers te maken. De fraudeurs kiezen bewust voor jonge webpagina’s (“Newly Regis­tered Domains”) omdat de detec­tie­me­cha­nismen makke­lijker te omzeilen zijn. Meestal gebruiken ze de “drive-by-download” techniek, waarbij een slacht­offer wordt bedrogen om op een knop te klikken. Een malware wordt daarna geïn­stal­leerd zonder dat de persoon het goed en wel beseft. Dit blijkt uit het Network Threat Report van de UNIT 42-onder­zoek­stak van Palo Alto Networks.

Nieuwe websites

Eén op de vijf jonge URLs die malware bevatten, is een volwassen site. De reden is niet zo ver te zoeken: erotische sites trekken van nature veel mensen aan en de bezoekers zijn al sneller bereid een file te down­lo­aden. Naast volwassen websites zijn ook websites voor finan­ciële dienst­ver­le­ning en muziek­sites erg in trek bij online crimi­nelen die op zoek zijn naar nieuwe domein­namen om hun malware in te verstoppen.

Figuur 1: Nieuwe domeinen die malware bevatten

Gevestigde websites

Hoewel nieuwe websites makke­lijker te breken zijn, wagen cyber­cri­me­nelen zich ook aan geves­tigde domeinen. Via zoge­naamde injec­tie­tech­nieken proberen hackers hun kwaad­aar­dige code op legale webpagina’s te krijgen. Ze zoeken voort­du­rend naar kwets­baar­heden in de bibli­o­theken, de invoeg­toe­pas­singen (plugins) van derde partijen of op de websites zelf. Eens gelukt, stuurt de kwaad­aar­dige code de bezoekers door naar een frau­du­leuze URL zoals een phishing of adware pagina.

Uit onderzoek van de UNIT 42-tak blijkt dat WordPress websites vandaag het favoriete doelwit zijn van hackers op zoek naar geves­tigde URLs om hun malware in te verbergen. Dit doet vermoeden dat één of meerdere plugins voor WordPress belang­rijke kwets­baar­heden bevatten.

Misbruik van AI

Elke trend die het licht ziet, is een nieuwe oppor­tu­ni­teit voor cyber­cri­mi­nelen om slacht­of­fers te maken. Dat is niet anders met AI en ChatGPT. Voorlopig hebben de onder­zoe­kers bij Palo Alto Networks wel nog geen voor­beelden gevonden waarbij AI kwaad­aar­dige acti­vi­teiten zelf opzet. Wel zien ze een explosie van het aantal aanvallen die de popu­la­ri­teit van AI en GPT misbruiken.

Tussen november 2022 en april 2023 zagen de onder­zoe­kers bijvoor­beeld een toename van niet minder dan 910% van het aantal maan­de­lijkse regi­stra­ties van goed- en kwaad­aar­dige websites die verwijzen naar ChatGPT. Het aantal namaak­web­sites die ChatGPT proberen na te bootsen via zoge­naamde “krakers­do­meinen” is dan weer toege­nomen met een luttele 17.818% (!).

“Cyber­cri­mi­nelen kiezen vaak voor pagina’s met een nieuwe domein­naam om aanvallen te lanceren. Aan onze klanten raden we aan om de toegang tot websites die minder dan 32 dagen bestaan simpelweg te blokkeren via geavan­ceerde URL-filtre­ring en domein­naam­be­vei­li­ging. Uit ons onderzoek blijkt dat de eerste 32 dagen cruciaal zijn om te bepalen of een website kwaad­aardig is of niet”, aldus UNIT 42.

Klik hier om het Network Threat Report te downloaden.

Pin It on Pinterest

Share This