Het WordPress CMS is momenteel het hoofddoelwit van een grote golf cyberaanvallen. Dat meldt netwerksecuritybedrijf Infoblox. Via DDGA-aanvallen besmetten de aanvallers van de groep VexTrio websites, waarna bezoekers worden besmet met malware en spyware door het gebruik van Javascript.
De aanvallers gebruiken algoritmen om domeinnamen te genereren (DDGA), vanwaar ze aanvallen uitvoeren om adware, spyware en frauduleuze webformulieren te verspreiden. Deze cyberaanvallers maken intensief gebruik van domeinbeheer en het DNS-protocol en gebruiken kwetsbare WordPress-websites als aanvalsvector om de systemen van nietsvermoedende websitebezoekers te besmetten. VexTrio zoekt websites met cross-site scripting (XSS)-kwetsbaarheden in gebruikte plugins of WordPress-thema’s die vervolgens worden geïnjecteerd met kwaadaardige JavaScript-code. Wanneer slachtoffers deze websites daarna bezoeken, worden ze naar een website met schadelijke content omgeleid via een of meer tussenliggende domeinen die eveneens door deze criminelen worden beheerd. De schadelijke content op de eindbestemming kan bijvoorbeeld malware of spyware zijn waarmee het systeem van slachtoffers wordt besmet. Het doel van tussenliggende omleidingsdomeinen is om informatie over de slachtoffers vast te leggen, zoals de referrer URL, zoekwoorden, de gecompromitteerde WordPress-website en geolocatie.
Volgens Infoblox is het noodzakelijk om JavaScript in webbrowsers volledig uitschakelen, of Javascript alleen toe te staan voor vertrouwde sites. Een adblocker-programma kan daarnaast bepaalde door pop-ups geactiveerde malware blokkeren. “Gebruik naast een adblocker ook de webextensie NoScript, die JavaScript en andere potentieel schadelijke content alleen laat uitvoeren vanaf vertrouwde sites”, zegt Infoblox. “Geavanceerde bescherming kan door organisaties worden bereikt via onder meer actieve monitoring en mitigatie op DNS-niveau, door gebruik van RPZ-feeds en realtime analytics van DNS-queries.”