Sicherheitsforscher haben eine groß angelegte und weiter wachsende Cyberangriffskampagne aufgedeckt, bei der Hunderttausende legitime Websites mit bösartigem JavaScript-Code infiziert wurden.
Die Drahtzieher dieses Angriffs nutzen eine wenig bekannte, aber leistungsfähige Methode zur Verschleierung von JavaScript namens JSFireTruck – ein Spitzname, den die Forscher der Unit42 von Palo Alto Networks geprägt haben.
Im Zentrum dieser Kampagne steht eine ungewöhnlich getarnte Form von JavaScript, die für durchschnittliche Entwickler nahezu unlesbar wirkt. Anstelle normaler Wörter und Funktionen besteht der Schadcode aus einer Reihe von Symbolen: [, ], +, !, ( und ). Diese Zeichen werden mithilfe der eigenen Regeln von JavaScript so manipuliert, dass beliebiger Code rekonstruiert werden kann, ohne den eigentlichen Zweck des Codes preiszugeben.
So funktioniert JSFireTruck
Angreifer schleusen dieses verschleierte JavaScript in vertrauenswürdige Websites ein. Auf den ersten Blick wirkt der Code seltsam und unlesbar und besteht häufig aus Kombinationen wie +[] und !.[], oder ({}+[]). Hinter diesem Durcheinander verbirgt sich jedoch ein leistungsfähiges Skript.
„Die Verschleierung des Codes verbirgt seinen wahren Zweck und erschwert die Analyse“, sagten die Forscher Hardik Shah, Brad Duncan und Pranay Kumar Chhaparwal in einem Bericht der Unit42.
Der eingeschleuste Schadcode prüft den „document.referrer“, der im Wesentlichen angibt, von welcher Website ein Besucher kommt. Wenn es sich beim Referrer um eine beliebte Suchmaschine wie Google, Bing, DuckDuckGo, Yahoo! oder AOL handelt, leitet JSFireTruck das Opfer auf schädliche URLs um.
Diese schädlichen Zielseiten können zu einer Reihe unerwünschter Folgen führen, darunter Malware-Downloads, Exploits, Malvertising und Modelle zur Monetarisierung von Datenverkehr. In einigen Fällen lädt das Skript ein unsichtbares Iframe, das das gesamte Browserfenster bedeckt, die Inhalte der eigentlichen Website verbirgt und Nutzer stattdessen zwingt, mit der Seite des Angreifers zu interagieren.
Der täuschende Charakter der Kampagne bedeutet, dass eine Website für einen unaufmerksamen Beobachter völlig normal erscheinen kann, während sie heimlich einen Teil ihres Datenverkehrs auf kriminelle Websites umleitet.
Das Ausmaß der JSFireTruck-Kampagne bereitet Cybersicherheitsexperten große Sorgen. Zwischen dem 26. März und dem 25. April 2025 entdeckte die Telemetrie von Unit42 sage und schreibe 269.552 mit diesem JavaScript-Code infizierte Webseiten. Ein deutlicher Aktivitätsschub wurde am 12. April beobachtet, als an einem einzigen Tag mehr als 50.000 infizierte Webseiten registriert wurden.
„Das Ausmaß und die Heimlichkeit der Kampagne stellen eine erhebliche Bedrohung dar“, betonten die Forscher von Unit42. „Die weite Verbreitung dieser Infektionen deutet auf eine koordinierte Aktion hin, bei der legitime Websites als Angriffsvektoren für weitere bösartige Aktivitäten kompromittiert werden.“
SIEHE: Kurzes Glossar: Malware (TechRepublic Premium)
So bleiben Sie geschützt
Experten warnen, dass der unauffällige Charakter dieser Angriffe sie besonders gefährlich macht. Viele Websitebetreiber wissen möglicherweise nicht einmal, dass ihre Websites infiziert sind.
Unit42 empfiehlt Webadministratoren, ihre Websites regelmäßig zu scannen und zu aktualisieren, auf unerwartete Skripte zu achten und erweiterte Sicherheitstools zur Erkennung verschleierter Bedrohungen einzusetzen. Websitebetreiber sollten die Datenverkehrsanalysen genau überwachen und ihre Webinhalte regelmäßig auf verdächtigen Code prüfen, insbesondere wenn ihre Websites stark auf Skripte oder Plugins von Drittanbietern angewiesen sind.

