sikkerhet

Lyd & Bilde hacket

Daglig leder bekrefter dataangrep. Besøkende ble møtt av en falsk sikkerhetssjekk som forsøkte å installere virus på datamaskinene deres.

Slik så det falske verifiseringsvinduet ut på Lyd & Bildes nettsider. Angrepet rammet både den norske og svenske utgaven og er av typen «ClickFix». Denne metoden utnytter falske feilmeldinger eller reCAPTCHA («jeg er ikke en robot»-sjekken) for å lure ofre til å kjøre skadelige skript via Windows' kommandolinje.
Slik så det falske verifiseringsvinduet ut på Lyd & Bildes nettsider. Angrepet rammet både den norske og svenske utgaven og er av typen «ClickFix». Denne metoden utnytter falske feilmeldinger eller reCAPTCHA («jeg er ikke en robot»-sjekken) for å lure ofre til å kjøre skadelige skript via Windows' kommandolinje.

Nettstedet Lyd & Bilde ble kompromittert i forbindelse med Black Week. Besøkende på nettsidene ble eksponert for skadelig kode gjennom en falsk verifisering.

– Det stemmer at L&B opplevde et hackerangrep medio forrige uke, nærmere bestemt tirsdag den 25. november, bekrefter daglig leder Tor Aavatsmark på spørsmål fra Digi.

Falsk verifisering

Angrepet fremstår etter det Digi forstår som en «ClickFix»-kampanje. Brukere fikk opp en falsk reCAPTCHA-boks som ba dem verifisere at de var mennesker.

I realiteten instruerte boksen brukerne om å åpne «kommando»-vinduet i Windows og lime inn en tekst. Denne kommandoen forsøkte å laste ned skadevare fra en russisk nettadresse via verktøyet mshta.

Digi har mottatt tips fra en leser som fattet mistanke og dokumenterte angrepet med skjermbilder. Vedkommende verifiserte at den ondsinnede boksen dukket opp på flere uavhengige datamaskiner. Bildene viser at koden som ble forsøkt kjørt, pekte mot et russisk domenenavn. Foto: Privat
Digi har mottatt tips fra en leser som fattet mistanke og dokumenterte angrepet med skjermbilder. Vedkommende verifiserte at den ondsinnede boksen dukket opp på flere uavhengige datamaskiner. Bildene viser at koden som ble forsøkt kjørt, pekte mot et russisk domenenavn.

Rammer Wordpress

Nettstedet kjører på Wordpress, som er hovedmålet for ClickFix-angrep. Hackerne utnytter ofte sårbarheter i utdaterte tillegg eller temaer for å injisere den ondsinnede koden.

Sikkerhetseksperter har den siste tiden også advart mot forsyningskjedeangrep, der legitime biblioteker som Polyfill.io overtas og brukes som bakdører for å laste inn nettopp denne typen skadevare.

Taus om omfang

Aavatsmark understreker at angrepet ble raskt oppdaget og at nødvendige tiltak ble iverksatt umiddelbart.

Han ønsker imidlertid ikke å opplyse hvor mange lesere som potensielt ble eksponert for skadevaren før hullet ble tettet, eller om de berørte brukerne er blitt varslet i etterkant.

– Vi har ingen ytterligere kommentarer på nåværende tidspunkt, utover at vi ser svært alvorlig på ethvert angrep, og forsøk på angrep på sitene våre – og tar sikkerheten til brukerdata på største alvor, skriver Tor Aavatsmark i en e-post til Digi.

Ledelsen ønsker heller ikke å spekulere i opprinnelsen til angrepet, og det er foreløpig uvisst om forholdet er politianmeldt.

Powered by Labrador CMS