Een groot aantal gehackte Joomla- en WordPress-websites heeft de afgelopen week mobiele bezoekers naar pornosites doorgestuurd. Op de gehackte sites werd een redirect geplaatst die alleen werkte als de website in kwestie vanaf een smartphone of tablet werd bezocht, zo laat beveiligingsbedrijf Sucuri weten.
Om te voorkomen dat de aanpassing aan de gehackte website wordt opgemerkt, stuurt de redirect gebruikers maar één keer door. Dit wordt gedaan door het IP-adres van doorgestuurde bezoekers op te slaan. Zodra de gehackte website vanaf een mobiel apparaat voor een tweede keer wordt bezocht, verschijnt de werkelijke inhoud van de pagina.
"Dit maakt de kwaadaardige code lastig te detecteren en zorgt ervoor dat mensen denken dat het een willekeurige fout was of dat ze misschien de URL verkeerd hebben getypt", zegt onderzoeker Daniel Cid. Hij merkt op dat de aanvallers voor elke doorgestuurde gebruiker betaald krijgen.
Beheerders van Joomla- en WordPress-websites zouden de aanpassingen in de bestanden index.php, wp-config.php, configuration.php en functions.php kunnen opmerken, aangezien de kwaadaardige code aan deze bestanden wordt toegevoegd.
Deze posting is gelocked. Reageren is niet meer mogelijk.