Netöryggissveitin CERT-IS hefur greint þónokkurn fjölda af svikasíðum sem hefur verið komið fyrir á íslenskum vefsíðum sem blekkir gesti til að setja upp spilliforrit á tölvunum sínum. Vefsíðurnar eiga það sameiginlegt að keyra á vefumsjónarkerfinu WordPress sem er eitt vinsælasta vefumsjónarkerfið í dag og keyrir milljónir vefsíða um allan heim.
Það eru tvær þekktar útgáfur af svikasíðunni:
Útgáfa #1
Hér er verið að herma eftir skynprófunarsíðu frá fyrirtækinu Cloudflare, en ef leiðbeiningum er fylgt er settur upp spilliforrit sem gerir árásaraðilum kleift að brjótast inn í tölvuna.
Útgáfa #2
Seinni útgáfan hermir eftir útliti Google en leiðbeiningarnar gera það sama, og biðja notandann um að keyra skipun sem hleður niður spilliforriti á tölvu sem gerir árásaraðila mögulegtað brjótast inn í tölvuna.
Fyrir rekstraraðila vefsíðanna
Það eru tvennskonar vísbendingar um að búið sé að koma fyrir gervisíðu á vefsíðu. Í báðum tilfellum eru þær að finna í HTML kóða vefsíðunnar.
Útgáfa #1
Í þessari útgáfu er búið að koma fyrir eftirfarandi kóða, með mismunandi base64 dulkóðuðum skipunum á milli gæsalappanna.
<script>[].constructor.constructor(atob("..."))();</script>
Skjáskot fengið af urlscan.io
Útgáfa #2
Í þessari útgáfu er skránni “ethers.umd.min.js” komið fyrir og sótt frá cdn
Skjáskot fengið af urlscan.io
Fyrir rekstraraðila tölvukerfa
CERT-IS ráðleggur að fletta upp í atburðarskrám og kanna hvort:
- forritið „mshta“ hafi verið keyrt upp síðustu vikur
- Samskipti hafi átt sér stað við vefsíðurnar timelevel12[.]com eða gpuh[.]gravityzone[.]army
Verði rekstraraðili var við tengingar við eftirfarandi síður má tilkynna slíkt til netöryggissveitarinnar CERT-IS á netfangið [email protected].
CERT-IS mun uppfæra listann yfir vísa hér að neðan.
Spillivísar
Lén
Timelevel12[.]com
Gpuh[.]gravityzone[.]army



