sikkerhet
Lyd & Bilde hacket
Daglig leder bekrefter dataangrep. Besøkende ble møtt av en falsk sikkerhetssjekk som forsøkte å installere virus på datamaskinene deres.
Nettstedet Lyd & Bilde ble kompromittert i forbindelse med Black Week. Besøkende på nettsidene ble eksponert for skadelig kode gjennom en falsk verifisering.
– Det stemmer at L&B opplevde et hackerangrep medio forrige uke, nærmere bestemt tirsdag den 25. november, bekrefter daglig leder Tor Aavatsmark på spørsmål fra Digi.
Falsk verifisering
Angrepet fremstår etter det Digi forstår som en «ClickFix»-kampanje. Brukere fikk opp en falsk reCAPTCHA-boks som ba dem verifisere at de var mennesker.
I realiteten instruerte boksen brukerne om å åpne «kommando»-vinduet i Windows og lime inn en tekst. Denne kommandoen forsøkte å laste ned skadevare fra en russisk nettadresse via verktøyet mshta.
Rammer Wordpress
Nettstedet kjører på Wordpress, som er hovedmålet for ClickFix-angrep. Hackerne utnytter ofte sårbarheter i utdaterte tillegg eller temaer for å injisere den ondsinnede koden.
Sikkerhetseksperter har den siste tiden også advart mot forsyningskjedeangrep, der legitime biblioteker som Polyfill.io overtas og brukes som bakdører for å laste inn nettopp denne typen skadevare.
Taus om omfang
Aavatsmark understreker at angrepet ble raskt oppdaget og at nødvendige tiltak ble iverksatt umiddelbart.
Han ønsker imidlertid ikke å opplyse hvor mange lesere som potensielt ble eksponert for skadevaren før hullet ble tettet, eller om de berørte brukerne er blitt varslet i etterkant.
– Vi har ingen ytterligere kommentarer på nåværende tidspunkt, utover at vi ser svært alvorlig på ethvert angrep, og forsøk på angrep på sitene våre – og tar sikkerheten til brukerdata på største alvor, skriver Tor Aavatsmark i en e-post til Digi.
Ledelsen ønsker heller ikke å spekulere i opprinnelsen til angrepet, og det er foreløpig uvisst om forholdet er politianmeldt.