Slide 96
Slide 96 text
pa.ag
@peakaceag
96
Die verdächtige "hang" Worker-Injektion im Detail:
Source: https://pa.ag/3cFq0Nq
▪ Der JavaScript-Worker prüft zunächst den User-Agent
der HTTP-Anfrage und stellt fest, ob sie
Google/Googlebot oder Naver im Stringtext enthält.
▪ Enthält der User-Agent-String eines dieser
Schlüsselwörter, stellt man via JavaScript eine Anfrage
an die bösartige Domain naverbot[.]live, um SEO-
Spam-Links zu generieren, die in die Website des
Betroffenen eingefügt werden.
▪ Anschließend fügt der Worker die abgerufenen SEO-
Spam-Linkdaten direkt vor dem finalen -Tag
in den HTML-Quellcode der infizierten Website ein.
▪ Das bösartige JavaScript kann auch dann getriggert
werden, wenn der User-Agent mit einem Crawler
korreliert, der gänzlich unabhängig vom Googlebot ist:
Naver.