image

Kwaadaardige JavaScript-advertenties op eBay actief

maandag 28 april 2014, 14:48 door Redactie, 6 reacties

Op eBay zijn kwaadaardige advertenties actief die JavaScript gebruiken om gebruikers van de veilingsite naar een andere pagina door te sturen die een aangepaste versie van eBay bevat en als doel heeft om gebruikers op te lichten. Daarvoor waarschuwt internetbedrijf Netcraft vandaag.

Zodra eBay-gebruikers de advertenties bekijken zorgt het ingebedde JavaScript ervoor dat ze automatisch naar de website van de aanvaller worden doorgestuurd. Deze website bevat alle informatie van de echte eBay-site, alleen hebben de aanvallers een e-mailadres toegevoegd waarmee potentiële kopers de verkoper kunnen benaderen. Normaliter loopt het contact tussen de koper en verkoper via een formulier van eBay.

Accounts

De criminelen gebruiken gecompromitteerde eBay-accounts met positieve feedback voor het plaatsen van de advertenties. Daardoor denken kopers dat het om een betrouwbare partij gaat. Zodra ze echter contact met de verkopende partij opnemen lopen ze risico om te worden opgelicht. eBay zou de advertenties wel verwijderen, maar de oplichters blijven ze plaatsen. Gebruikers kunnen echter aan de adresbalk zien dat ze naar een nagemaakte eBay-site worden doorgestuurd.

Image

Reacties (6)
28-04-2014, 15:51 door Anoniem
Slim van ze.

Alleen jammer dat Ebay zelf hier niets van laat weten. Net nog op de website wat gekocht.

'T is ook wat he.
28-04-2014, 16:43 door Anoniem
eBay maakt al jaren duidelijk te communiceren via het eBay berichtensysteem.

Ik zou het erg vreemd vinden als er ineens een e-mail adres op een aanbieding pagina verschijnt, laat staan daarop te klikken.

Heb je er ook last van als je een AdBlocker gebruikt?
28-04-2014, 21:24 door Anoniem
Interessante aanval. Wat hier gebeurt is dat er JavaScript wordt uitgevoerd. Normaliter kan dat niet en wordt dat gefilterd door eBay, maar de aanval maakt gebruik van een uitzondering op de filter (XSS filter is de exacte term hiervoor). Dit doen ze als volgt:

In de advertentie maken ze een iframe, waarin een pagina van de aanvaller wordt geladen. Omdat dit buiten de filters van eBay om gaat, is het mogelijk hier wel JavaScript in uit te voeren.

Via JavaScript wordt een redirect commando uitgevoerd. In plaats van dat de iframe naar een nieuwe locatie gestuurd wordt, veranderd de bovenliggende eBay site van locatie. De nieuwe locatie is hier de website van de aanvaller, die dezelfde pagina laad (met enige aanpassingen).

Het is een probleem dat slechts een oplossing heeft die de gebruikersfunctionaliteit inperkt(iframe verbieden), en hier door lastig is te verhelpen.
29-04-2014, 11:00 door johanw
Door Anoniem:Het is een probleem dat slechts een oplossing heeft die de gebruikersfunctionaliteit inperkt(iframe verbieden), en hier door lastig is te verhelpen.
Het probleem is aan de gebruikerskant veel makkelijker op te lossen door een adblocker te draaien. Dat zou iedereen moeten doen als standaard veiligheidsmaatregel.
29-04-2014, 11:36 door Anoniem
Door Anoniem: eBay maakt al jaren duidelijk te communiceren via het eBay berichtensysteem.

Ik zou het erg vreemd vinden als er ineens een e-mail adres op een aanbieding pagina verschijnt, laat staan daarop te klikken.

Heb je er ook last van als je een AdBlocker gebruikt?

Alleen jammer dat ze voor dit lek het berichtsysteem niet hebben kunnen vinden.
29-04-2014, 20:03 door Anoniem
@Johanw en 2e anoniem:
Een adblocker zal in geen enkel geval helpen. Een iframe is geen advertentie, slechts een HTML element.

Dan is het natuurlijk de vraag of een virusscanner hiervoor een oplossing is, en het antwoord hierop is ook: nee. Antivirus kan wel een url blokkeren, maar voor dit soort aanvallen is het goedkoop om van url/ip te veranderen.

Dit soort aanvallen maken gebruik van een 'lek' in de HTML implementatie van de browser. Oplossing is dus de meest recente browsers te gebruiken met HTML 5 ondersteuning.

Technisch onderlegde bezoekers van eBay, op een up to date computer zullen hier weinig last van hebben, maar mensen met een oudere browser, en dat zijn er meer dan genoeg, zullen hier wel mee te maken krijgen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.