Overslaan naar inhoud

Aanvallers die je niet kunt zien, kun je ook niet stoppen

6 augustus 2026 in
Aanvallers die je niet kunt zien, kun je ook niet stoppen
Kaap Hoorn ICT Security B.V., Kasper de Waard

Je bezoekt een website. Niets aan de hand, denk je. Wat je niet ziet: het moment dat je de pagina opende, werd je profiel beoordeeld. Besturingssysteem, locatie, browserversie. Voldoe je aan de criteria? Dan krijg je een nep-melding te zien die je verleidt malware te installeren. Voldoe je niet? Dan zie je gewoon de normale website.

Beveiligingssystemen zien altijd de normale website. Dit is hoe moderne aanvallen werken. En het wordt steeds complexer.

Het probleem met blokkeren

De traditionele aanpak in cybersecurity is simpel: identificeer het kwaadaardige IP-adres of domein en blokkeer het. Zet het op een lijst. Haal de server neer.

Die aanpak werkt steeds minder goed.

Cybercriminelen zetten nu twee technieken in die dat blokkeren actief ondermijnen: EtherHiding en Traffic Distribution Systems (TDS). Beide zijn inmiddels als kant-en-klare dienst te koop, ook voor criminelen zonder diepgaande technische kennis.

EtherHiding: malware op de blockchain

Normaal gesproken slaan aanvallers hun malafide code op een server op. Die server kun je vinden, melden en neerhalen.

EtherHiding omzeilt dat volledig. De malafide code of het adres van de commandoserver wordt opgeslagen in een smart contract op een publieke blockchain — Polygon, Binance Smart Chain, Ethereum, Tron. Blockchain-data is praktisch onverwijderbaar. Er is geen server om neer te halen. Een takedown werkt simpelweg niet.

De aanvalsketen werkt als volgt: een aanvaller comprometteert een bestaande website, vaak een WordPress-site, en injecteert een klein script. Dat script doet niets verdachts op zichzelf; het bevraagt de blockchain. Wanneer een bezoeker de pagina opent, haalt het script de malafide instructies op uit het smart contract. De bezoeker ziet vervolgens een nep-melding, bijvoorbeeld een CAPTCHA-verificatie, en wordt verleid om zelf malware uit te voeren. Dit patroon staat ook wel bekend als ClickFix.

Wie de pagina scant zonder bezoeker te zijn, vindt alleen het onschuldige script. Niet de payload.

In de eerste twee maanden van 2026 werden meer dan 3.000 domeinen in verband gebracht met EtherHiding. De infrastructuur roteert snel: op piekmomenten verschenen ruim 500 nieuwe domeinen op een dag.

Traffic Distribution Systems: selectief slachtofferschap

Een Traffic Distribution System (TDS) is vergelijkbaar met een verkeerstoren: elk binnenkomend bezoek wordt beoordeeld en doorgestuurd op basis van wie de bezoeker is.

Oorspronkelijk zijn TDS-platformen ontwikkeld voor online marketing. Kwaadwillenden misbruiken ze nu om te bepalen wie de aanval te zien krijgt. Bezoeker uit het verkeerde land? Verkeerd besturingssysteem? Scanbot van een securitybedrijf? Doorsturen naar een legitieme website. Goede kandidaat? Doorsturen naar de malafide landingspagina.

Dit heeft twee effecten. Aanvallers selecteren hun slachtoffers nauwkeurig. En onderzoekers, beveiligingssystemen en aanbieders van blokkeerlijsten zien consequent de schone variant. De malafide pagina blijft daardoor langer online en buiten beeld.

Uit DNS-onderzoek blijkt dat in 2025 maar liefst 82 procent van de onderzochte organisaties een domein bezocht dat deel uitmaakte van een TDS-netwerk. Bekende TDS-platformen als VexTrio (meer dan 70.000 domeinen), Keitaro en Parrot TDS worden actief misbruikt en zijn gelinkt aan de verspreiding van ransomware via platforms als SocGholish, RansomHub en LockBit.

De combinatie: voorkant én achterkant dicht

In de meest geavanceerde campagnes worden beide technieken gecombineerd. De TDS vormt de voorkant: het filtert bezoekers en laat alleen geselecteerde slachtoffers door. EtherHiding vormt de achterkant: de uiteindelijke malafide code is opgeslagen op de blockchain en niet te verwijderen.

Campagnes als ErrTraffic en ClearFake laten zien hoe dit in de praktijk werkt. ErrTraffic wordt als dienst aangeboden en is specifiek gebouwd voor dit type aanval. De broncode werd in 2026 verkocht voor meer dan het dubbele van de beginprijs — een teken dat de vraag groeit. Bijbehorende tooling zoals de malware-loader Aeternum, die C2-instructies verbergt in smart contracts op de Polygon-blockchain, maakt het ecosysteem completer.

Het resultaat is aanvalsinfrastructuur die moeilijk te detecteren is en nagenoeg immuun voor traditionele takedowns.

Waarom dit voor jouw organisatie relevant is

Twee ontwikkelingen maken dit urgent.

Ten eerste is de drempel gedaald. Beide technieken zijn te koop als dienst, inclusief broncode. Technische kennis is niet meer vereist. De groep kwaadwillenden die deze aanpak kan inzetten, groeit daardoor snel.

Ten tweede faalt de traditionele verdediging. Blocklists op basis van IP-adressen en domeinnamen werken niet als domeinen dagelijks rouleren en de malafide code op de blockchain staat. Detectie op basis van herkomst van verkeer werkt niet als dat verkeer afkomstig lijkt van legitieme websites.

EtherHiding wordt bovendien niet alleen ingezet voor de verspreiding van malware, maar ook in de afpersingsfase van ransomware-aanvallen. De ransomwaregroep DeadLock beheert zijn slachtofferlijst en onderhandelingskanaal via een smart contract op de Polygon-blockchain. Zelfs de communicatie na een aanval is zo buiten bereik geplaatst.

Wat helpt wel

De verdediging moet verschuiven van indicatoren naar gedrag.

Blokkeer of monitor uitgaand verkeer naar blockchain RPC-endpoints vanuit het bedrijfsnetwerk. Voor de meeste organisaties is er geen legitieme reden om van daaruit blockchain-nodes te bevragen. Monitor op het laden van JavaScript-bibliotheken zoals web3.min.js of ethers.min.js op plekken waar dat niet verwacht wordt.

Investeer in DNS-gebaseerde detectie die gedrag en reputatie analyseert, niet alleen statische lijsten. Meerdere snelle omleidingen naar wisselende domeinen zijn een signaal van TDS-activiteit.

Houd CMS-platformen als WordPress en alle plug-ins consequent up-to-date. Het overgrote deel van de gecompromitteerde websites draait op WordPress. Gebruik sterke, unieke wachtwoorden en schakel tweefactorauthenticatie in.

Combineer signalen uit meerdere bronnen: netwerk, endpoint, browser en identiteit. Individuele indicatoren zijn niet meer voldoende betrouwbaar.

Conclusie

Cybercriminelen bouwen actief aan infrastructuur die je niet kunt zien en niet kunt weghalen. Ze selecteren hun slachtoffers en houden onderzoekers buiten de deur. Ze slaan hun code op op de blockchain, waar die praktisch onverwijderbaar is.

Dit vraagt om een fundamentele verschuiving in hoe je detecteert: minder gericht op wat je blokkeert, meer gericht op wat je ziet bewegen. Gedrag, patronen, correlatie.

Want aanvallers die je niet kunt zien, kun je ook niet stoppen.

Meer informatie over dreigingsintelligentie en wat je kunt doen: ncsc.nl

Aanvallers die je niet kunt zien, kun je ook niet stoppen
Kaap Hoorn ICT Security B.V., Kasper de Waard 6 augustus 2026
Deel deze post
Labels
Archief