Microsoft ontdekt PHP-webshells verborgen in cookies

Microsoft ontdekt PHP-webshells verborgen in cookies

php webshells in cookies vormen een nieuw gevaar. Het Microsoft team heeft deze truc ontdekt. Aanvallers blijven nu onopgemerkt op besmette Linux-servers. Ze gebruiken geen standaard methoden meer. Hackers verbergen hun commando’s in normale HTTP-cookies. Dit is een tactiek. Je ziet de aanvallen namelijk niet terug in de URL of in de web-aanvragen.

Deze nieuwe aanpak is erg slim. De malware blijft goed verborgen. De code start pas als de juiste sleutel er is. Het systeem leest de $_COOKIE variabele in PHP. Hierin zitten de geheime instructies. De normale websites blijven gewoon werken. Scanners slaan hierdoor vaak geen alarm. Een goede informatiebeveiliging verkleint deze digitale risico’s voor elk bedrijf enorm.

Misbruik van Cron-taken in Linux

Aanvallers willen graag toegang houden tot de server. Daarom gebruiken ze ook normale achtergrondprocessen. De onderzoekers zagen dat de malware zich verstopt in geplande taken. We noemen dit Cron-jobs. De webshell verbergt zich tussen vertrouwde taken. Zo overleeft het virus een herstart van de server. Systeembeheerders missen deze dreiging vaak. Hackers misbruiken dus steeds vaker normale Linux-functies.

Complexe aanvallen op servers komen dit jaar vaker voor. Snel patchen is ontzettend belangrijk. Een goed voorbeeld is de recente update van Cisco. Zij moesten een kritieke IMC-kwetsbaarheid met spoed oplossen. Servers beveiligen vraagt om constante controle. Let dus goed op vreemde processen en onbekende scripts.

Jezelf verdedigen tegen PHP-scripts

Beheerders moeten hun beveiliging direct verbeteren. Deze webshells laten geen sporen achter in de normale logboeken. Een standaard firewall ziet dit niet. Bedrijven moeten een bestandscontrole aanzetten. Dit heet File Integrity Monitoring (FIM). Controleer hiermee alle belangrijke mappen op de webserver.

Het is ook belangrijk om Cron-taken te checken. Onderzoek elke onverwachte wijziging direct. Start een onbekende taak ’s nachts een PHP-script? Dan kan dit een webshell zijn. Stel de rechten op de server heel streng in. De webgebruiker mag nooit nieuwe bestanden schrijven in de hoofdmappen.

Wil je meer technische details weten? Lees dan het nieuwsbericht op The Hacker News. Blijf altijd alert op nieuwe manieren van hacken. Houd ongewone PHP-taken goed in de gaten. Zo verklein je de kans op een grote serverinbraak.

Het risico voor bedrijven

Elk bedrijf met een webserver loopt een risico. Hackers zoeken constant naar zwakke plekken. Ze scannen het internet dag en nacht automatisch af. Zodra ze een foutje vinden, slaan ze genadeloos toe. Deze nieuwe cookie-aanval maakt het nog lastiger voor ons. De aanvallers hoeven zich niet meer zichtbaar te maken. Daardoor merken bedrijven de aanval vaak te laat op.

Extra tips voor veiligheid

Naast de eerdere tips is er meer dat je kunt doen. Maak altijd een goede back-up van je server. Bewaar deze back-up op een veilige plek offline. Zo raak je geen belangrijke data kwijt bij een grote aanval. Update ook altijd al je software en plugins snel. Een oud systeem is namelijk een makkelijke prooi voor slimme criminelen. Gebruik sterke wachtwoorden en schakel extra inlogbeveiliging in waar dat kan.

Train ook je personeel over deze nieuwe gevaren. Een veilige server begint altijd bij bewuste en goed opgeleide medewerkers. Deel de nieuwste inzichten met je hele IT-team. Blijf informatiebeveiliging altijd serieus nemen, elke dag opnieuw. Alleen met een alerte houding houd je de hackers buiten de deur.