image

Malware vermomt zich als Google Analytics

woensdag 8 februari 2012, 16:54 door Redactie, 4 reacties

Onderzoekers hebben op gehackte websites code aangetroffen die lijkt op Google Analytics, maar in werkelijkheid ongepatchte bezoekers met malware infecteert. "Het is erg overtuigend, maar vergeet niet dat de analytics code meestal onderaan de pagina wordt geplaatst, in plaats van bovenaan, dus dit is een goede aanwijzing voor webmasters", zegt Tim Xia van beveiligingsbedrijf Websense.

Een andere aanwijzing is dat de aanvallers "UA-XXXXX-X" als placeholder gebruiken, terwijl mensen dit normaal niet doen. Naast google--analytics.com, met twee streepjes, gebruiken de aanvallers ook google-analytics.su op gehackte websites. Dit is het Top Level Domain van de voormalige Sovjet-Unie, die steeds meer in trek bij cybercriminelen komt.

Zodra de valse Google Analytics code wordt geladen, maakt die verbinding met het IP-adres 37.59.74.145, waarop een versie van de Blackhole Exploit-kit draait. Deze toolkit misbruikt lekken in Java, Adobe Flash Player en Adobe Reader om internetgebruikers die hun software niet hebben gepatcht met malware te infecteren.

Reacties (4)
08-02-2012, 17:00 door Anoniem
Kan het kloppen dat daarom analytics, zowel als webmaster tools niet te bereiken zijn?
Kan ik als webbouwer zien of mijn websites geïnfecteerd zijn?

Groet,
08-02-2012, 18:18 door SLight
Door Anoniem: Kan het kloppen dat daarom analytics, zowel als webmaster tools niet te bereiken zijn?
Kan ik als webbouwer zien of mijn websites geïnfecteerd zijn?
Groet,

Deze drive-by-download maakt alleen gebruik van google-analystic.su en google--analystic.com om de malware afkomst te verdoezelen en is dus niet gelinkt aan Google of een van haar diensten zoals de echte Google Analystic of Google Webmaster Tools, In het artikel staat volgens mij duidelijk genoeg hoe je het kan herkennen.

Nu verwacht ik niet dat ik dit snel op m'n website zal tegen komen, die is wel redelijk dichtgetimmerd en heeft ook nog een IDS, mocht de code via SQL-injectie op een server/website worden gezet, maar zeg nooit nooit, ondanks een recente security scan van 4 uur waar ik niets uit heb kunnen halen, zal er misschien toch een lek aanwezig zijn, maar dat hebben behoorlijk wat websites.
09-02-2012, 13:41 door Anoniem
De stelling dat Google Analytics code onderaan in een pagina staat, is niet juist. De nieuwste (asynchrone) trackingcode van Google Analytics staat juist bovenin de pagina (in de HTML head).

Alleen bij websites die nog de oude Analytics code gebruiken, staat de code onderin de pagina.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.