Beter zicht op verstopte malware
Malware in een webapplicatie is zelden netjes herkenbaar. Aanvallers zetten er geen bordje bij met “hier zit het probleem”. Schadelijke code wordt verstopt in bestaande bestanden, uploadmappen, thema’s, plug-ins, dependencies of scripts die op het eerste gezicht onschuldig lijken.
Daarom zijn we achter de schermen onze malwarescanner blijven doorontwikkelen. De onderliggende techniek is verbeterd, waardoor we verdachte bestanden, virussen en malwarepatronen nog beter herkennen. Maanden werk geeft "gelukkig" direct merkbaar resultaat. Kort na de release werden nieuwe, goed verstopte malwarebestanden gevonden en automatisch gemeld.
Malware verstopt zich steeds slimmer
Webapplicaties zijn een aantrekkelijk doelwit. Zeker populaire systemen als WordPress, Magento, Laravel en andere frameworks krijgen veel geautomatiseerd verkeer over zich heen. Niet omdat iemand specifiek jouw project heeft uitgekozen, maar omdat bots continu zoeken naar kwetsbare plug-ins, vergeten updates, open uploadroutes of slecht afgeschermde endpoints.
Is een applicatie eenmaal besmet, dan kan malware zich op verschillende manieren gedragen. Soms heel opvallend, soms bijna onzichtbaar.
Denk aan:
- Bezoekers die worden doorgestuurd naar onbekende websites;
- Spamlinks die in pagina’s of templates verschijnen;
- Vreemde bestanden in uploadmappen;
- Onbekende scripts in JavaScript- of PHP-bestanden;
- Extra admin-gebruikers in een CMS;
- Uitgaande spam vanaf formulieren of scripts;
- SEO-schade door verborgen links of cloaking;
- Foutmeldingen of trage pagina’s doordat code wordt misbruikt.
Hoe malware eruit kan zien
Malware in webapplicaties is vaak expres onleesbaar gemaakt. Aanvallers gebruiken bijvoorbeeld lange gecodeerde strings, dynamische functienamen of code die pas tijdens het uitvoeren wordt opgebouwd. Daardoor lijkt een bestand op het eerste gezicht misschien op een rommelig stukje PHP of JavaScript, terwijl er onder water iets heel anders gebeurt.
Een sterk vereenvoudigd en onschadelijk voorbeeld:
<?php
// Verdacht voorbeeld, ingekort en onschadelijk gemaakt
$payload = "lange_onleesbare_reeks_met_tekens";
$decode = "base" . "64_decode";
$run = "ev" . "al";
// In echte malware wordt hier vaak verborgen code opgebouwd en uitgevoerd.
// $run($decode($payload));
?>Code language: HTML, XML (xml)
Dit voorbeeld doet niets, maar laat wel zien hoe malware zich kan vermommen. De code wordt opgeknipt, verstopt en pas later samengevoegd. In echte besmettingen zie je vaak varianten die veel langer, rommeliger en slimmer verhuld zijn. Die code kan bijvoorbeeld zitten in een bestaand bestand, een bestand met een betrouwbare naam of in een map waar je niet snel kijkt.
Daar zit de meerwaarde van een goede malwarescanner. Niet alleen zoeken naar één bekende bestandsnaam, maar patronen herkennen die verdacht gedrag verraden.
Verbeterd zonder extra werk voor de gebruiker
De verbetering van onze malwarescanner zit onder de motorkap. Gebruikers hoeven hier niets voor aan te zetten, te installeren of te configureren. De scanner is onderdeel van ons managed hosting platform en blijft gewoon meedraaien.
Dat past bij hoe wij managed hosting zien. Security moet niet afhankelijk zijn van losse handmatige checks. Natuurlijk blijft veilige applicatieontwikkeling belangrijk. Updates, sterke wachtwoorden, nette toegangsrechten en goede code blijven nodig. Maar de hostinglaag moet actief meehelpen.
Daarom combineren we de malwarescanner met andere security features op ons platform, zoals dagelijkse software updates, brute force protectie, back-ups, GeoBlocking en monitoring. Niet als losse vinkjes op een featurelijst, maar als lagen die elkaar versterken.
Dagelijks nieuwe malwarepatronen
Malware staat niet stil. Aanvallers passen code aan, verstoppen patronen op nieuwe manieren en gebruiken nieuwe varianten zodra oude detectie beter wordt. Daarom verrijkt onze malwarescanner zich dagelijks met nieuwe malware- en viruspatronen.
Wordt een project in de toekomst besmet, dan willen we dat zo vroeg mogelijk weten. Zodat de gebruiker direct kan handelen. Niet pas wanneer de schade zichtbaar wordt.
En het mooie: de malwarescanner is inbegrepen. Standaard actief op het platform. Zonder losse add-on, zonder extra pakket en zonder dat je zelf een securitytool hoeft te beheren.