Redirect naar advertentienetwerk via zorginstelling

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
Kan iemand mij uitleggen waarom ik op een hele hoop popups en advertenties terecht kom als ik de volgende website bezoek zodra ik deze in een privacy-tab bezoek:

Stap 1 surf naar:
me dinello . nl

Stap 2:
scroll naar onder naar de vestigingen en kies Nijmegen.

Na een paar secondes vliegen de popups en reclamesites me om de oren.

Nu komen er onschuldige advertenties in beeld voor Casino's Ali-express enz. enz. maar kwaadaardige links kunnen natuurlijk ook...

Voor een zorginstelling lijkt me dit een heel slordig en lek in Wordpress toch?

Het komt echt alleen maar voor als je voor het eerst de website bezoekt. Daarna stoppen de redirects.

[ Voor 0% gewijzigd door F_J_K op 11-03-2024 16:15 . Reden: Zie mn reactie straks ]


Acties:
  • 0 Henk 'm!

  • pennywiser
  • Registratie: November 2002
  • Laatst online: 06-06 19:27
Wordpress gehackt? Ik zie overigens niets, maar heb Ublock en Privacy Badger aan staan.

[ Voor 65% gewijzigd door pennywiser op 11-03-2024 15:48 ]


Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
Niet zoveer Wordpress natuurlijk maar een of andere plugin. Je snapt de strekking toch wel. Deze website is gemaakt met Wordpress en als de beheerder de updates niet tijdig uitvoert krijg je dit soort gedoe.

Acties:
  • +2 Henk 'm!

  • pennywiser
  • Registratie: November 2002
  • Laatst online: 06-06 19:27
vj_slof schreef op maandag 11 maart 2024 @ 15:49:
[...]

Niet zoveer Wordpress natuurlijk maar een of andere plugin.
Hoe weet je dat?

Maar je blijkt het op zich wel te begrijpen, dus wat is je vraag hier?

[ Voor 15% gewijzigd door pennywiser op 11-03-2024 15:51 ]


Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
Afbeeldingslocatie: https://tweakers.net/i/vsNI7cxCxKxlC-FVv09Gf-prXeY=/800x/filters:strip_exif()/f/image/2tIr1byaEkN1fjyb9Ru9wwZ4.png?f=fotoalbum_large

Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
pennywiser schreef op maandag 11 maart 2024 @ 15:50:
[...]

Hoe weet je dat?

Maar je blijkt het op zich wel te begrijpen, dus wat is je vraag hier?
Hoe ze dit voor elkaar hebben gekregen? Er is dus een kwaadaardig script op de achtergrond van deze website welke kijkt of de bezoeker hier al vaker is geweest. Want nadat alle advertenties in beeld zijn geweest en ik de website weer bezoek is de redirect naar https://allgeo.trafficmaps.net/?maps verdwenen

Acties:
  • 0 Henk 'm!

  • D4NG3R
  • Registratie: Juli 2009
  • Laatst online: 10:33

D4NG3R

kiwi

:)

Krijg je dit ook als je de website vanaf een ander apparaat (eventueel zelfs netwerk) benaderd? Op wat vrij standaard tracking meuk na zie ik niks bijzonders gebeuren. Geen popups, geen ads, noppes.

[ Voor 7% gewijzigd door D4NG3R op 11-03-2024 16:03 ]

Komt d'r in, dan kö-j d’r oet kieken


Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
Zowel iPhone als Samsung en in browser maar voor de browser moet ik wel de adblocker uitzetten en de Pihole uitschakelen.

Screenrecording van iPhone:
https://vimeo.com/922059307

[ Voor 22% gewijzigd door vj_slof op 11-03-2024 16:06 ]


Acties:
  • +2 Henk 'm!

  • D4NG3R
  • Registratie: Juli 2009
  • Laatst online: 10:33

D4NG3R

kiwi

:)

Interessant, op m'n desktop zie ik dit niet, ongeacht wat ik probeer qua wel/geen adblocking. Op m'n telefoon is het direct raak.

Daar lijkt inderdaad wat mis te gaan, wellicht even een mailtje uitzetten. Elke keet kan een infectie oplopen, voor het zelfde geld niet eens direct bij hun maar bij een leverancier waar ze een script van hebben draaien.

Komt d'r in, dan kö-j d’r oet kieken


Acties:
  • +1 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
D4NG3R schreef op maandag 11 maart 2024 @ 16:10:
Interessant, op m'n desktop zie ik dit niet, ongeacht wat ik probeer qua wel/geen adblocking. Op m'n telefoon is het direct raak.

Daar lijkt inderdaad wat mis te gaan, wellicht even een mailtje uitzetten. Elke keet kan een infectie oplopen, voor het zelfde geld niet eens direct bij hun maar bij een leverancier waar ze een script van hebben draaien.
Bedankt! Ik heb ze reeds gebeld. In eerste instatie werd het niet geloofd, maar toen ik uitlegde dat ze het op een mobiele telefoon eens moesten proberen in een privacy-tab of venster ging het daar ook goed mis. Hopelijk pakken ze het aan.

Acties:
  • +3 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

A: de kans is aanwezig dat er bij bezoek aan die pagina ook malware wordt gepresenteerd aan de bezoeker, dus je wilt niet vragen dat 'willekeurige' mensen het bekijken. En je wilt er als bezoeker NIET op klikken op een productiemachine. Ik heb de link daarom nog wat meer onklikbaar gemaakt

B: wij kunnen niet helpen, meld het ajb direct bij Medinello. Via https://medinello.nl/.well-known/security.txt vragen ze dat telefonisch te doen. Maar aangezien de site is 'gehackt' zou ik adviseren het ook via een ander kanaal te doen omdat je er niet meer van uit kunt gaan dat die info per se klopt. (Het telefoonnummer is verder niet te vinden via Google)

Edit: al zie ik nu dat het telefoonnummer zit in het zelfde bereik als de andere nummers van ze, en dan waarschijnlijk juist wel de goede directe route. Ik kan zelf niet bellen omdat ik wegens A het niet heb kunnen constateren (werklaptop op werk, daar ga ik niet klikken)

[ Voor 20% gewijzigd door F_J_K op 11-03-2024 16:22 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
F_J_K schreef op maandag 11 maart 2024 @ 16:19:
A: de kans is aanwezig dat er bij bezoek aan die pagina ook malware wordt gepresenteerd aan de bezoeker, dus je wilt niet vragen dat 'willekeurige' mensen het bekijken. En je wilt er als bezoeker NIET op klikken op een productiemachine. Ik heb de link daarom nog wat meer onklikbaar gemaakt

B: wij kunnen niet helpen, meld het ajb direct bij Medinello. Via https://medinello.nl/.well-known/security.txt vragen ze dat telefonisch te doen. Maar aangezien de site is 'gehackt' zou ik adviseren het ook via een ander kanaal te doen omdat je er niet meer van uit kunt gaan dat die info per se klopt. (Het telefoonnummer is verder niet te vinden via Google)

Edit: al zie ik nu dat het telefoonnummer zit in het zelfde bereik als de andere nummers van ze, en dan waarschijnlijk juist wel de goede directe route. Ik kan zelf niet bellen omdat ik wegens A het niet heb kunnen constateren (werklaptop op werk, daar ga ik niet klikken)
Het telefoonnummer in de security.txt klopt maar +31885670110 googelen werkt niet. 088-5670110 werkt wel.

Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
Inmiddels weer een dag verstreken en het is nog niet opgelost. Ik krijg nu wel een melding in de browser (Safari) op de iPhone waarin om toestemming wordt gevraagd om een pop-up te openen. Als ik daarna op een andere vestiging klik dan begint het feest weer van voor af aan en openen allerlei vensters met de ene na de andere advertentie.


Java-console in de browser geeft verontrustende links:
Afbeeldingslocatie: https://tweakers.net/i/yN6gnEZzo2FWqakwswjHL766Ta8=/800x/filters:strip_exif()/f/image/0XIUrEO3D7RbmTPQZpIHDK6J.png?f=fotoalbum_large

Ik begin me inmiddels wel zorgen te maken over de competentie van deze instelling. Mijn vriendin heeft een tijd geleden haar medisch dossier bij deze zorginstelling moeten inleveren via de inlogknop bovenin de website: MIJN MEDINELLO en werd toen doorverwezen naar:
https://www. mijn medischdossier.nl/authenticatie/inloggen?return=%2Fhome

Hopelijk gaan ze daar wel goed om met gegevens?

Afbeeldingslocatie: https://tweakers.net/i/1rFM-aou6qLtaDmCRTk1RmiSnbE=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/HFbTMSNO5tyzbZqiHRN4ygMJ.png?f=user_large

Ik heb ook een video-opname van de console gemaakt in de webbrowser Edge:
YouTube: IMG 1318

Zodra ik de vestiging Nijmegen bezoek op de website van medinello.nl lopen deze scripts en kom ik uiteindelijk op een waarschuwing uit op de browser.
Afbeeldingslocatie: https://tweakers.net/i/vqYQ8uMjndLlmEpT17VkQ2UuGcg=/800x/filters:strip_exif()/f/image/2DOn5DoMlsmeZFkBimOBBxzs.png?f=fotoalbum_large

[ Voor 36% gewijzigd door vj_slof op 12-03-2024 12:37 ]


Acties:
  • 0 Henk 'm!

  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 07-06 13:16
vj_slof schreef op dinsdag 12 maart 2024 @ 11:48:
Ik begin me inmiddels wel zorgen te maken over de competentie van deze instelling. Mijn vriendin heeft een tijd geleden haar medisch dossier bij deze zorginstelling moeten inleveren via de inlogknop bovenin de website: MIJN MEDINELLO en werd toen doorverwezen naar:
https://www. mijn medischdossier.nl/authenticatie/inloggen?return=%2Fhome

Hopelijk gaan ze daar wel goed om met gegevens?
Ik snap je gevoel en zou waarschijnlijk hetzelfde hebben, maar zo op het eerste gezicht lijkt die site van het medisch dossier niet van medinello zelf te zijn. Maar een generiek platform dat door meerdere partijen wordt gebruikt.
En ik zou verwachten dat daar andere normen gelden dan voor de publieke website.

Maar bijzonder is het wel.

Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
BytePhantomX schreef op dinsdag 12 maart 2024 @ 15:12:
[...]


Ik snap je gevoel en zou waarschijnlijk hetzelfde hebben, maar zo op het eerste gezicht lijkt die site van het medisch dossier niet van medinello zelf te zijn. Maar een generiek platform dat door meerdere partijen wordt gebruikt.
En ik zou verwachten dat daar andere normen gelden dan voor de publieke website.

Maar bijzonder is het wel.
Een keylogger laden voordat men naar die site voor het persoonlijk medisch dossier gaan en klaar toch?

Acties:
  • +1 Henk 'm!

  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 07-06 13:16
vj_slof schreef op dinsdag 12 maart 2024 @ 15:17:
[...]


Een keylogger laden voordat men naar die site voor het persoonlijk medisch dossier gaan en klaar toch?
Dan moet die website malware serveren die op jouw systeem wordt geïnstaleerd. Dat vereist weer een zero-day in de browser met een sandbox escape. Als die er zou zijn, dan wordt dat breed uitgemeten vanwege de risico's die dat met zich mee brengt. Op dit moment heb ik geen weet van dergelijke zero-days in browsers.

Of jij moet als gebruiker een gedownload bestand dubbelklikken en uitvoeren. Die kans is een stuk groter.

https://www.ncsc.gov.uk/b...-links-still-isnt-working
Note that although browser exploits may also be a consequence of clicking on a bad link, it's less common and only in high-end attacks. (And if you've automated browser patching, only zero day exploits – which are outside the threat model for most organisations – should be a concern here.)
Theoretisch ja, reëel, vrijwel geen risico.

[ Voor 8% gewijzigd door BytePhantomX op 12-03-2024 15:27 ]


Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
Een kwaadaardig persoon kan de link naar de website van het medisch dossier vervalsen en de website namaken en daar de inloggegevens verzamelen. Deze website is gecompromitteerd maar blijkbaar boeit het Medinello, de hoster (vimexx) en de webdesiger helemaal niks want de troep staat er nog steeds op.

Acties:
  • 0 Henk 'm!

  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 07-06 13:16
vj_slof schreef op dinsdag 12 maart 2024 @ 17:26:
Een kwaadaardig persoon kan de link naar de website van het medisch dossier vervalsen en de website namaken en daar de inloggegevens verzamelen. Deze website is gecompromitteerd maar blijkbaar boeit het Medinello, de hoster (vimexx) en de webdesiger helemaal niks want de troep staat er nog steeds op.
Dat zou een realistischere aanval zijn. Al vermoed ik dat er hier een fout advertentienetwerk wordt gebruikt.

Niettemin echt heel slordig dat ze dit niet oplossen.

Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
Het is eindelijk opgelost. Mag op slot.

Acties:
  • 0 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 07-06 22:59

Jazzy

Moderator SSC/PB

Moooooh!

vj_slof schreef op woensdag 13 maart 2024 @ 10:52:
Het is eindelijk opgelost. Mag op slot.
Op slot is niet nodig, als een topic niet meer actueel is zakt het vanzelf naar beneden. Maar goed om te zien dat je melding resultaat heeft gehad!

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 07-06 20:16

kodak

FP ProMod
Ik vraag me af wat er nu wel en niet opgelost is. De site geeft zo te zien ook toegang tot persoonlijke documenten en lijkt gemaakt om mogelijk betalingen mee te doen. Het is hoe dan ook al gevoellig als een crimineel inzicht kan krijgen in wie de site bezoekt. Dan is het stoppen van de verwijzingen niet hetzelfde als verhelpen.

Mijn vermoeden is dat hier melding van gedaan hoort te worden naar toezichthouders. Als dit een besmetting was dan had men geen controle over het beschermen van de klanten die de website bezochten. Men kon niet in staan voor de content en de gevolgen. En die controle heeft men niet zomaar terug door bijvoorbeeld een update of weghalen van foute code. En controle over wat de crimineel bemachtigd heeft hebben ze er ook niet mee.

Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
kodak schreef op woensdag 13 maart 2024 @ 12:33:
Ik vraag me af wat er nu wel en niet opgelost is. De site geeft zo te zien ook toegang tot persoonlijke documenten en lijkt gemaakt om mogelijk betalingen mee te doen. Het is hoe dan ook al gevoellig als een crimineel inzicht kan krijgen in wie de site bezoekt. Dan is het stoppen van de verwijzingen niet hetzelfde als verhelpen.

Mijn vermoeden is dat hier melding van gedaan hoort te worden naar toezichthouders. Als dit een besmetting was dan had men geen controle over het beschermen van de klanten die de website bezochten. Men kon niet in staan voor de content en de gevolgen. En die controle heeft men niet zomaar terug door bijvoorbeeld een update of weghalen van foute code. En controle over wat de crimineel bemachtigd heeft hebben ze er ook niet mee.
Welke toezichthouder?

Acties:
  • 0 Henk 'm!

  • dutchgio
  • Registratie: April 2012
  • Nu online
kodak schreef op woensdag 13 maart 2024 @ 12:33:
Ik vraag me af wat er nu wel en niet opgelost is. De site geeft zo te zien ook toegang tot persoonlijke documenten en lijkt gemaakt om mogelijk betalingen mee te doen. Het is hoe dan ook al gevoellig als een crimineel inzicht kan krijgen in wie de site bezoekt. Dan is het stoppen van de verwijzingen niet hetzelfde als verhelpen.

Mijn vermoeden is dat hier melding van gedaan hoort te worden naar toezichthouders. Als dit een besmetting was dan had men geen controle over het beschermen van de klanten die de website bezochten. Men kon niet in staan voor de content en de gevolgen. En die controle heeft men niet zomaar terug door bijvoorbeeld een update of weghalen van foute code. En controle over wat de crimineel bemachtigd heeft hebben ze er ook niet mee.
Je moet het ook niet groter maken dan het is, hierboven werd al aangegeven dat de medische dossier link waarschijnlijk van een andere partij is. En daar waren de redirects niet aanwezig.
Malafide advertenties is ook wel wat anders dan contrle of het bemachtigen van persoonlijke data. Dat is niet aangetoond.

Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
dutchgio schreef op woensdag 13 maart 2024 @ 13:13:
[...]

Je moet het ook niet groter maken dan het is, hierboven werd al aangegeven dat de medische dossier link waarschijnlijk van een andere partij is. En daar waren de redirects niet aanwezig.
Malafide advertenties is ook wel wat anders dan contrle of het bemachtigen van persoonlijke data. Dat is niet aangetoond.
De advertenties werden pas geserveerd op het moment dat er op een vestiging werd geklikt. Zo'n zelfde script kan natuurlijk ook onder de knop om in te loggen op het patientendossier gezeten hebben. De onderliggende website namaken / copieren is een koud kunstje, dat zou ik zelfs kunnen. Als mensen dan daar hun inloggegevens op ingeven kunnen ze opgevangen worden.

in dit geval wordt er om een telefoonnummer en een pincode gevraagd. Of hier achter een 2FA zit weet ik niet maar het telefoonnummer van de client en zijn pincode zijn dan al in handen van een ander.

Voor zover ik nu heb kunnen zien in de console van mijn browser en packet-inspector (wireshark) zie ik geen links meer naar rare externe servers voorbijkomen. Maar hier houdt mijn kennis verder ook wel op.

Afbeeldingslocatie: https://tweakers.net/i/ETvFadGsqpHnHkvdGEmRcnYdIWI=/800x/filters:strip_icc():strip_exif()/f/image/a5VMjMTqs9S07lm0NkTndUZh.jpg?f=fotoalbum_large

Wat doet dat r3.o.lencr.org daar ?
edit: nevermind is iets van letsencrypt toch?

[ Voor 15% gewijzigd door vj_slof op 13-03-2024 13:35 ]


Acties:
  • +1 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 07-06 20:16

kodak

FP ProMod
dutchgio schreef op woensdag 13 maart 2024 @ 13:13:
[...]

Je moet het ook niet groter maken dan het is, hierboven werd al aangegeven dat [..]
Je negeert zowel de argumenten die ik gaf als dat er al duidelijk is gemaakt dat redirects hier kennelijk door een gecomprimeerd systeem komen. Het uitgangspunt hoort niet te zijn dat het mogelijk wel mee valt, zeker niet bij een medische website en verwerking van persoonsgegevens. Ik merk niet dat het bedrijf controle heeft of had, eerder dat ze dat niet hebben en onvoldoende gedaan hebben.

Er lijkt hier minimaal een melding nodig naar de autoriteit persoonsgegevens en als ze een beetje professioneel zijn lichten ze hun cliënten en bezoekers in dat ze hun website kennelijk niet onder controle hadden en welk risico de cliënten en bezoekers mogelijk lopen.

Acties:
  • 0 Henk 'm!

  • vj_slof
  • Registratie: Mei 2010
  • Laatst online: 10:38
Ik heb 2 .js-bestanden welke extern gelinkt stonden van de website veiliggesteld. Kan ik deze ergens uploaden ter inzage door iemand die verstand heeft van javascript?

[ Voor 9% gewijzigd door vj_slof op 13-03-2024 14:37 ]


Acties:
  • 0 Henk 'm!

  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 07-06 13:16
kodak schreef op woensdag 13 maart 2024 @ 14:12:
[...]
Er lijkt hier minimaal een melding nodig naar de autoriteit persoonsgegevens en als ze een beetje professioneel zijn lichten ze hun cliënten en bezoekers in dat ze hun website kennelijk niet onder controle hadden en welk risico de cliënten en bezoekers mogelijk lopen.
Dat er iets niet klopt is zeker, maar heb je enige indicatie dat hier daadwerkelijk persoonsgegevens zijn gelekt? Zo nee, dan is een melding niet echt zinvol want zonder een datalek of slecht omgaan met persoonsgegevens kan de AP niet handelen.

Tzt zou je mogelijk kunnen melden bij de autoriteit die toezicht houdt op NIS2, maar dat is nog geen wetgeving.

Acties:
  • 0 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 07-06 20:16

kodak

FP ProMod
BytePhantomX schreef op woensdag 13 maart 2024 @ 16:38:
[...]


Heb je enige indicatie dat hier daadwerkelijk persoonsgegevens zijn gelekt? Zo nee, dan is een melding niet echt zinvol want zonder een datalek of slecht omgaan met persoonsgegevens kan de AP niet handelen.
De indicatie is wat ik al stelde over de website. Dat is in principe genoeg om contact op te nemen. Dat kan zowel melden van een lek gaan of een tip of klacht melden.

Het uitgangspunt dat de toezichthouder er niets mee zal doen is wat mij betreft onredelijk. Het melden doe je namelijk niet voor de toezichthouder maar omdat dit een manier is om (mogelijke) onwettigheid te erkennen, beperken en op te laten handhaven. En als bedrijf is het melden al snel verplicht als je website door criminelen besmet is. Je hebt dan immers geen controle gehad over wat die criminelen konden doen bij de bezoekers.
Pagina: 1