NieuwsMacroBijna 2.000 gehackte WordPress-websites omgevormd tot criminele infrastructuur, aldus Check Point

Bijna 2.000 gehackte WordPress-websites omgevormd tot criminele infrastructuur, aldus Check Point

Auteur: Decrypt·

Belangrijkste punten

  • Check Point Research koppelde de campagne aan bijna 2.000 gecompromitteerde WordPress-websites die als criminele infrastructuur werden gebruikt.
  • De aanval begon met valse CAPTCHA-pagina's die Windows-gebruikers aanspoorden PowerShell-commando's uit te voeren die malware installeerden.
  • Onderzoekers meldden dat de operatie tot 24 juli meer dan 6.000 unieke IP-adressen had gecompromitteerd.
  • Check Point verzamelde tussen medio mei en eind juli meer dan 31.000 schermafbeeldingen en ruim 700 archieven met gestolen gegevens.
  • Fouten in de operationele veiligheid van de aanvallers legden infectielogboeken, schermafbeeldingen en broncode bloot, wat onderzoekers hielp de campagne beter te begrijpen.
Bijna 2.000 gehackte WordPress-websites omgevormd tot criminele infrastructuur, aldus Check Point

Bijna 2.000 gecompromitteerde WordPress-websites zijn omgebouwd tot criminele infrastructuur voor het verspreiden van malware, het stelen van gegevens, het in de gaten houden van slachtoffers en het inzetten van ransomware, aldus cybersecuritybedrijf Check Point Research, dat de bevindingen dinsdag uiteenzette in een rapport.

Onderzoekers identificeerden de StopAndProtect-ransomwarefamilie voor het eerst medio mei, waarna ze die terugvoerden op een veel bredere operatie. De gekaapte websites vervulden meerdere functies: ze herbergden malware-payloads, gaven commando's door aan geïnfecteerde computers en sloegen gestolen documenten, schermafbeeldingen en activiteitenlogboeken op. Gecompromitteerde legitieme websites zijn als criminele infrastructuur juist gewild omdat ze betrouwbaar ogen — verbindingen met een gevestigd domein worden minder snel geblokkeerd dan verkeer naar een bekende kwaadaardige server — en de enorme voetafdruk van WordPress maakt het platform een terugkerend decor voor dit soort misbruik, aangezien het volgens de doorlopende webtechnologie-enquêtes van W3Techs meer dan 40 procent van alle websites aandrijft.

„De operatie steunt niet op één enkel stuk malware, maar op een complete toolkit van criminele software die samenwerkt,” schreef Check Point-onderzoeker Jaromír Horejsi. „Sommige componenten versleutelen bestanden, andere stelen in stilte documenten of vergrendelen het scherm, en weer een andere fungeert als een livechat tussen de aanvallers en hun slachtoffers.”

Volgens Check Point richt de malware zich op Windows-gebruikers en begint de aanval met een valse CAPTCHA die op een gecompromitteerde website wordt getoond. De ClickFix-instructie spoort slachtoffers aan een PowerShell-commando uit te voeren dat malware installeert die inloggegevens en seed phrases van cryptocurrency-wallets kan stelen, zich via netwerken en USB-sticks kan verspreiden, schermen kan vergrendelen en ransomware kan inzetten. In het rapport staat niet vermeld of gebruikers van macOS en Linux worden getroffen.

De aanvalsketen leunt op tools die slachtoffers al hebben. Omdat gebruikers het PowerShell-commando zelf plakken en uitvoeren, kan de aanval langs browserbeveiligingen glippen die een klassieke drive-by-download zouden onderscheppen — en PowerShell, een beheerprogramma dat standaard op het Windows-besturingssysteem is geïnstalleerd, behoort al lang tot de meest frequent misbruikte tools bij indringingen in de praktijk.

De fouten van de aanvallers zelf gaven Check Point-onderzoekers echter een ongebruikelijk diepe blik in de operatie, aldus het bedrijf.

„Fouten in de operationele veiligheid (OPSEC) van de ontwikkelaar legden talloze bestanden bloot, waaronder gedetailleerde infectielogboeken van machines van slachtoffers, schermafbeeldingen van geïnfecteerde computers en de broncode van tools waarmee de criminelen gecompromitteerde websites op grote schaal beheren,” schreef Horejsi.

Tot 24 juli toe had de campagne meer dan 6.000 unieke IP-adressen gecompromitteerd, waaronder 1.852 in de Verenigde Staten en elk 630 in Rusland en India. Blootgelegde mappen bevatten infectielogboeken en schermafbeeldingen van computers van slachtoffers. Tussen medio mei en eind juli verzamelden de onderzoekers volgens eigen zeggen meer dan 31.000 schermafbeeldingen en ruim 700 archieven met gestolen gegevens, waaronder documenten, wachtwoorden en bestanden van cryptocurrency-wallets.

Check Point vermoedt dat de dreigingsactor zichzelf ook per ongeluk heeft besmet met zijn eigen malware.

„We verzamelden een paar honderd bestanden die van machines van slachtoffers waren geëxfiltreerd, en we denken dat de dreigingsactor zich in één geval zelf heeft besmet, omdat één archief verschillende ongebruikelijke bestanden met verdachte inhoud bevatte,” schreef Horejsi. „Dit helpt ons ook beter te begrijpen hoe de actor te werk gaat en hoeveel gecompromitteerde domeinen hij naar alle waarschijnlijkheid beheerst.”

ClickFix-oplichting dook dit jaar ook op in verschillende andere malwarecampagnes. In mei werd een kledingwebsite die is gelinkt aan FBI-directeur Kash Patel offline gehaald nadat macOS-bezoekers naar verluidt met ClickFix-malware werden getroffen. Gebruikers kregen de opdracht een commando in Terminal te plakken dat een infostealer installeerde die browsergegevens, sessietokens en crypto-wallets kon aanvallen.

In juli ontdekte Jamf Threat Labs dat ClickFix-achtige malware werd verspreid via een gesponsorde advertentie op X. De advertentie stuurde gebruikers door naar een website die hun opdroeg Terminal te openen en een commando uit te voeren dat een variant van de Atomic-infostealer installeerde.

In augustus waarschuwden onderzoekers van Microsoft dat hackers gecompromitteerde websites en smart contracts op de BNB Chain gebruikten om malware via valse CAPTCHA's te verspreiden.

Bij al deze campagnes is de praktische verdediging dezelfde en vereist die geen technische kennis: een echte CAPTCHA-verificatie vraagt gebruikers nooit een terminal te openen of een commando uit te voeren. De bevindingen van Check Point wijzen ook op de andere kant van het probleem — voor de eigenaren van de miljoenen websites die op WordPress zijn gebouwd, is een gekaapte pagina niet alleen een inbreuk op hun eigen eigendom, maar ook een stuk infrastructuur dat zich tegen hun bezoekers en het bredere internet keert.