Svikaherferð gegn WordPress síðum

Netöryggissveitin CERT-IS hefur greint þónokkurn fjölda af svikasíðum sem hefur verið komið fyrir á íslenskum vefsíðum sem blekkir gesti til að setja upp spilliforrit á tölvunum sínum. Vefsíðurnar eiga það sameiginlegt að keyra á vefumsjónarkerfinu WordPress sem er eitt vinsælasta vefumsjónarkerfið í dag og keyrir milljónir vefsíða um allan heim. 

Það eru tvær þekktar útgáfur af svikasíðunni:

Útgáfa #1

Hér er verið herma eftir skynprófunarsíðu frá fyrirtækinu Cloudflare, en ef leiðbeiningum er fylgt er settur upp spilliforrit sem gerir árásaraðilum kleift  brjótast inn í tölvuna.

Útgáfa #2

Seinni útgáfan hermir eftir útliti Google en leiðbeiningarnar gera það sama, og biðja notandann um keyra skipun sem hleður niður spilliforriti á tölvu sem gerir árásaraðila mögulegt brjótast inn í tölvuna. 

Fyrir rekstraraðila vefsíðanna 

Það eru tvennskonar vísbendingar um að búið sé að koma fyrir gervisíðu á vefsíðu. Í báðum tilfellum eru þær að finna í HTML kóða vefsíðunnar. 

Útgáfa #1 

Í þessari útgáfu er búið að koma fyrir eftirfarandi kóða, með mismunandi base64 dulkóðuðum skipunum á milli gæsalappanna.  

<script>[].constructor.constructor(atob("..."))();</script> 

Skjáskot fengið af urlscan.io 

Útgáfa #2 

Í þessari útgáfu er skránni “ethers.umd.min.js” komið fyrir og sótt frá cdn 

Skjáskot fengið af urlscan.io

Fyrir rekstraraðila tölvukerfa 

CERT-IS ráðleggur að fletta upp í atburðarskrám og kanna hvort: 

  1. forritið „mshta“ hafi verið keyrt upp síðustu vikur 
  1. Samskipti hafi átt sér stað við vefsíðurnar timelevel12[.]com eða gpuh[.]gravityzone[.]army 

Verði rekstraraðili var við tengingar við eftirfarandi síður má tilkynna slíkt til netöryggissveitarinnar CERT-IS á netfangið [email protected]. 

CERT-IS mun uppfæra listann yfir vísa hér að neðan. 

Spillivísar

Lén

Timelevel12[.]com

Gpuh[.]gravityzone[.]army 

 

Netöryggissveitin CERT-IS hefur greint þónokkurn fjölda af svikasíðum sem hefur verið komið fyrir á íslenskum vefsíðum sem blekkir gesti til að setja upp spilliforrit á tölvunum sínum. Vefsíðurnar eiga það sameiginlegt að keyra á vefumsjónarkerfinu WordPress sem er eitt vinsælasta vefumsjónarkerfið í dag og keyrir milljónir vefsíða um allan heim. 

Það eru tvær þekktar útgáfur af svikasíðunni:

Útgáfa #1

Hér er verið herma eftir skynprófunarsíðu frá fyrirtækinu Cloudflare, en ef leiðbeiningum er fylgt er settur upp spilliforrit sem gerir árásaraðilum kleift  brjótast inn í tölvuna.

Útgáfa #2

Seinni útgáfan hermir eftir útliti Google en leiðbeiningarnar gera það sama, og biðja notandann um keyra skipun sem hleður niður spilliforriti á tölvu sem gerir árásaraðila mögulegt brjótast inn í tölvuna. 

Fyrir rekstraraðila vefsíðanna 

Það eru tvennskonar vísbendingar um að búið sé að koma fyrir gervisíðu á vefsíðu. Í báðum tilfellum eru þær að finna í HTML kóða vefsíðunnar. 

Útgáfa #1 

Í þessari útgáfu er búið að koma fyrir eftirfarandi kóða, með mismunandi base64 dulkóðuðum skipunum á milli gæsalappanna.  

<script>[].constructor.constructor(atob("..."))();</script> 

Skjáskot fengið af urlscan.io 

Útgáfa #2 

Í þessari útgáfu er skránni “ethers.umd.min.js” komið fyrir og sótt frá cdn 

Skjáskot fengið af urlscan.io

Fyrir rekstraraðila tölvukerfa 

CERT-IS ráðleggur að fletta upp í atburðarskrám og kanna hvort: 

  1. forritið „mshta“ hafi verið keyrt upp síðustu vikur 
  1. Samskipti hafi átt sér stað við vefsíðurnar timelevel12[.]com eða gpuh[.]gravityzone[.]army 

Verði rekstraraðili var við tengingar við eftirfarandi síður má tilkynna slíkt til netöryggissveitarinnar CERT-IS á netfangið [email protected]. 

CERT-IS mun uppfæra listann yfir vísa hér að neðan. 

Spillivísar

Lén

Timelevel12[.]com

Gpuh[.]gravityzone[.]army 

 

Netöryggissveitin CERT-IS hefur greint þónokkurn fjölda af svikasíðum sem hefur verið komið fyrir á íslenskum vefsíðum sem blekkir gesti til að setja upp spilliforrit á tölvunum sínum. Vefsíðurnar eiga það sameiginlegt að keyra á vefumsjónarkerfinu WordPress sem er eitt vinsælasta vefumsjónarkerfið í dag og keyrir milljónir vefsíða um allan heim. 

Það eru tvær þekktar útgáfur af svikasíðunni:

Útgáfa #1

Hér er verið herma eftir skynprófunarsíðu frá fyrirtækinu Cloudflare, en ef leiðbeiningum er fylgt er settur upp spilliforrit sem gerir árásaraðilum kleift  brjótast inn í tölvuna.

Útgáfa #2

Seinni útgáfan hermir eftir útliti Google en leiðbeiningarnar gera það sama, og biðja notandann um keyra skipun sem hleður niður spilliforriti á tölvu sem gerir árásaraðila mögulegt brjótast inn í tölvuna. 

Fyrir rekstraraðila vefsíðanna 

Það eru tvennskonar vísbendingar um að búið sé að koma fyrir gervisíðu á vefsíðu. Í báðum tilfellum eru þær að finna í HTML kóða vefsíðunnar. 

Útgáfa #1 

Í þessari útgáfu er búið að koma fyrir eftirfarandi kóða, með mismunandi base64 dulkóðuðum skipunum á milli gæsalappanna.  

<script>[].constructor.constructor(atob("..."))();</script> 

Skjáskot fengið af urlscan.io 

Útgáfa #2 

Í þessari útgáfu er skránni “ethers.umd.min.js” komið fyrir og sótt frá cdn 

Skjáskot fengið af urlscan.io

Fyrir rekstraraðila tölvukerfa 

CERT-IS ráðleggur að fletta upp í atburðarskrám og kanna hvort: 

  1. forritið „mshta“ hafi verið keyrt upp síðustu vikur 
  1. Samskipti hafi átt sér stað við vefsíðurnar timelevel12[.]com eða gpuh[.]gravityzone[.]army 

Verði rekstraraðili var við tengingar við eftirfarandi síður má tilkynna slíkt til netöryggissveitarinnar CERT-IS á netfangið [email protected]. 

CERT-IS mun uppfæra listann yfir vísa hér að neðan. 

Spillivísar

Lén

Timelevel12[.]com

Gpuh[.]gravityzone[.]army 

 

Scroll to Top