Direct naar de inhoud
Beveiligingsnieuws

WordPress botnet: bezoekers ook geraakt (NCSC)

WordPress botnet bezoekers

Het NCSC waarschuwt voor een WordPress botnet dat niet alleen websites aantast, maar ook bezoekers meeneemt in het aanvalsscenario. Cybercriminelen misbruiken gehackte of kwetsbare WordPress-sites om mensen te misleiden met een nepupdate van hun browser of andere software. Als bezoekers zo’n “update” downloaden en uitvoeren, kan dat leiden tot malware op het apparaat en mogelijk tot diefstal van inloggegevens.

Tijdens een internationale operatie is het botnet SocGholish neergehaald. Dat neemt de noodzaak van voorzorg niet weg: eigenaren moeten nog steeds controleren of hun WordPress-site misbruikt is.

Hoe het WordPress botnet bezoekers misleidt

In de praktijk zien bezoekers een melding die lijkt op een legitieme update. Denk aan een pop-up als: “Update Chrome/Edge”. Het belangrijke verschil is dat de melding niet afkomstig is van de browser zelf, en dat er geen echte update wordt uitgevoerd via de officiële route.

In plaats daarvan vragen aanvallers om een bestand te downloaden en te openen. Vaak gaat het om een .zip– of .js-bestand. Zodra dat bestand wordt gestart, kan de malware stilletjes worden geïnstalleerd. Daarnaast kunnen criminelen met infostealers gegevens verzamelen, zoals inloggegevens, financiële informatie, e-mail en systeeminformatie.

Wat er mis kan gaan op jouw apparaat

Als de aanval slaagt, kunnen criminelen vervolgens verschillende soorten schade aanrichten. Het NCSC noemt onder meer dat malware op het systeem kan worden geïnstalleerd, inclusief scenario’s zoals ransomware.

Ook kan er reputatieschade ontstaan voor de getroffen WordPress-site. Niet alleen bezoekers lopen risico; ook de organisatie achter de website krijgt te maken met de gevolgen als de website wordt ingezet om mensen te misleiden.

Controleer je WordPress-site als je beheerder bent

Ben je eigenaar of beheerder van een WordPress-site? Dan is het verstandig om gericht te controleren op aanwijzingen voor misbruik. Het NCSC geeft een reeks concrete maatregelen die je kunt uitvoeren.

  • Controleer beheeraccounts op namen die beginnen met wp-maintenance of wp-backup. Als je dit soort accounts niet zelf hebt aangemaakt, kan het een indicatie zijn voor besmetting.
  • Zet multifactorauthenticatie (MFA/2FA) aan voor beheerders. Beveilig ook het beheer-e-mailadres met MFA.
  • Beperk toegang tot /wp-admin met IP-whitelisting waar mogelijk.
  • Beperk het aantal beheerders tot het noodzakelijke minimum.
  • Gebruik sterke, unieke wachtwoorden, bij voorkeur via een wachtwoordmanager.
  • Zet meldingen aan voor uitzonderlijke acties, zoals thema-/plugin-installaties en rolwijzigingen.
  • Schakel logging in voor wijzigingen en inlogpogingen.
  • Overweeg een WAF of WordPress-firewall om verdachte verzoeken te blokkeren.
  • Blokkeer het uitvoeren van PHP-bestanden in wp-content/uploads.
  • Houd WordPress, plugins en thema’s up-to-date en verwijder ongebruikte onderdelen.
  • Installeer alleen plugins en thema’s uit betrouwbare bronnen.
  • Schakel indien je het niet gebruikt ingebouwde bestandsbewerking van WordPress uit.
  • Zorg voor goede back-ups die niet op dezelfde webserver staan.
  • Gebruik monitoring (malware scans en file integrity) zodat onverwachte wijzigingen snel opvallen.

Als je vermoedt dat jouw site misbruikt is, adviseert het NCSC om de website tijdelijk in onderhoud te zetten. Herstel liefst vanaf een schone back-up, werk het systeem bij en verander alle wachtwoorden.

Herken als bezoeker een nepupdate

Ook als je geen beheerder bent, kun je veel schade voorkomen. Het belangrijkste is alertheid: bij een besmette WordPress-site kan een nep-melding worden getoond die lijkt op een echte update.

Let op deze punten:

  • Download niets en open gedownloade bestanden niet.
  • Sluit het tabblad of de browser en update alleen via de officiële instellingen van de browser.
  • Laat een volledige virusscan uitvoeren en verwijder verdachte downloads.
  • Schakel een virusscanner niet uit om een programma te installeren.
  • Log uit op alle actieve sessies van belangrijke accounts, zodat mogelijk gestolen sessies ongeldig worden.
  • Wijzig wachtwoorden van kritieke accounts (zoals e-mail, werk en bank) bij voorkeur vanaf een schone omgeving.
  • Zet waar mogelijk MFA/2FA
  • Sla wachtwoorden niet op in je browser.
  • Werk je met een bedrijfs- of werkapparaat en twijfel je? Meld dit bij je IT-/securitypartner.

Voor het controleren van de browserupdate-route geeft het NCSC aan dat je dit doet binnen de officiële browserinstellingen, bijvoorbeeld bij Microsoft Edge via Instellingen > Over en bij Google Chrome via Menu > Help > Over.

Wat betekent Operatie Endgame voor jou?

Het neerhalen van SocGholish maakt onderdeel uit van Operatie Endgame, die in 2024 is gestart en wordt beschreven als de grootste internationale operatie tegen ransomware en cybercrime. Het NCSC werkt daarbij samen met de Politie, OM en buitenlandse autoriteiten, met ondersteuning van Europol en Eurojust en betrokkenheid van private partijen.

Die aanpak helpt, maar de les blijft hetzelfde: criminelen kunnen nog steeds misbruik maken van WordPress-omgevingen. Daarom is het verstandig om je beveiliging op orde te brengen én bezoekers mee te nemen in het herkennen van nepupdates.

Samengevat: neem actie, zowel als beheerder als bezoeker

De waarschuwing van het NCSC laat zien dat een WordPress botnet verder gaat dan het hacken van een site: bezoekers kunnen worden misleid tot het downloaden en uitvoeren van schadelijke bestanden. Voor beheerders betekent dit controleren op verdachte accounts, het aanscherpen van toegangsbeveiliging en het versterken van monitoring. Voor bezoekers betekent dit vooral: vertrouw geen update-melding op een website, download niets en update alleen via de officiële browserroute.

Bron: https://www.ncsc.nl/alerts/wordpress-sites-doelwit-van-botnet-bezoekers-ook-geraakt