Prawie 2 000 zhakowanych stron WordPress stało się infrastrukturą kryminalną — informuje Check Point
Najważniejsze informacje
- •Check Point Research powiązała kampanię z prawie 2 000 zhakowanymi witrynami WordPress wykorzystywanymi jako infrastruktura kryminalna.
- •Atak rozpoczynał się od fałszywych stron CAPTCHA, które nakłaniały użytkowników Windows do uruchomienia poleceń PowerShell instalujących złośliwe oprogramowanie.
- •Według badaczy do 24 lipca operacja skompromitowała ponad 6 000 unikalnych adresów IP.
- •Między połową maja a końcem lipca Check Point zebrała ponad 31 000 zrzutów ekranu i ponad 700 archiwów skradzionych danych.
- •Błędy w bezpieczeństwie operacyjnym sprawców odsłoniły logi infekcji, zrzuty ekranu i kod źródłowy, co pomogło badaczom lepiej zrozumieć kampanię.

Prawie 2 000 zhakowanych stron internetowych opartych na WordPress przekształcono w infrastrukturę kryminalną służącą do dystrybucji złośliwego oprogramowania, kradzieży danych, inwigilacji ofiar i wdrażania ransomware — informuje firma zajmująca się cyberbezpieczeństwem Check Point Research, która szczegółowo opisała ustalenia w raporcie opublikowanym we wtorek.
Badacze po raz pierwszy zidentyfikowali rodzinę ransomware StopAndProtect w połowie maja, a następnie prześledzili jej powiązania ze znacznie szerszą operacją. Przejęte strony pełniły wiele funkcji: hostowały ładunki złośliwego oprogramowania, przekazywały polecenia zainfekowanym komputerom i przechowywały skradzione dokumenty, zrzuty ekranu oraz logi aktywności. Zhakowane legalne strony są cenione jako infrastruktura kryminalna właśnie dlatego, że wyglądają na wiarygodne — połączenia z dobrze ugruntowaną domeną rzadziej są blokowane niż ruch kierowany do znanego złośliwego serwera — a ogromny zasięg WordPressa czyni tę platformę regularnym tłem dla takich nadużyć, ponieważ zasila ona ponad 40 procent wszystkich stron internetowych według ciągłych badań technologii internetowych prowadzonych przez W3Techs.
„Operacja nie opiera się na pojedynczym złośliwym oprogramowaniu, lecz na całym zestawie przestępczego oprogramowania działającego razem” — napisał badacz Check Point Jaromír Horejsi. „Niektóre komponenty szyfrują pliki, inne po cichu kradną dokumenty lub blokują ekran, a jeszcze jeden działa jak czat na żywo między sprawcami a ich ofiarami.”
Według Check Point złośliwe oprogramowanie celuje w użytkowników Windows i zaczyna się od fałszywego testu CAPTCHA wyświetlanego na zhakowanej stronie. Monit ClickFix nakazuje ofiarom uruchomienie polecenia PowerShell, które instaluje złośliwe oprogramowanie zdolne wykradać dane logowania i frazy seed portfeli kryptowalutowych, rozprzestrzeniać się przez sieci i dyski USB, blokować ekran oraz wdrażać ransomware. Raport nie precyzował, czy dotyczy to także użytkowników macOS i Linux.
Ten łańcuch ataku opiera się na narzędziach, którymi ofiary już dysponują. Ponieważ użytkownicy sami wklejają i uruchamiają polecenie PowerShell, atak może obejść zabezpieczenia przeglądarki, które przechwyciłyby klasyczny drive-by download — a PowerShell, narzędzie administracyjne Windows instalowane domyślnie w systemie operacyjnym, od dawna należy do najczęściej nadużywanych narzędzi w rzeczywistych włamaniach.
Własne błędy sprawców dały jednak badaczom Check Point wyjątkowo głęboki wgląd w operację — poinformowała firma.
„Błędy w zakresie bezpieczeństwa operacyjnego (OPSEC) po stronie dewelopera odsłoniły liczne pliki, w tym szczegółowe logi infekcji z komputerów ofiar, zrzuty ekranu z zainfekowanych maszyn oraz kod źródłowy narzędzi, których przestępcy używają do masowego zarządzania zhakowanymi stronami” — napisał Horejsi.
Do 24 lipca kampania skompromitowała ponad 6 000 unikalnych adresów IP, w tym 1 852 w Stanach Zjednoczonych oraz po 630 w Rosji i Indiach. Odsłonięte katalogi zawierały logi infekcji i zrzuty ekranu z komputerów ofiar. Między połową maja a końcem lipca badacze poinformowali, że zebrali ponad 31 000 zrzutów ekranu oraz ponad 700 archiwów skradzionych danych, obejmujących dokumenty, hasła i pliki portfeli kryptowalutowych.
Check Point uważa, że sprawca przypadkowo zaraził się także własnym złośliwym oprogramowaniem.
„Zebraliśmy kilkaset plików eksfiltrowanych z komputerów ofiar i uważamy, że w jednym przypadku sprawca zaraził samego siebie, ponieważ jedno z archiwów zawierało kilka nietypowych plików o podejrzanej treści” — napisał Horejsi. „Pomaga nam to również lepiej zrozumieć, jak działa ten podmiot i iloma zhakowanymi domenami prawdopodobnie zarządza.”
Oszustwa typu ClickFix pojawiły się w tym roku również w kilku innych kampaniach złośliwego oprogramowania. W maju strona z odzieżą powiązana z dyrektorem FBI Kashem Patelem została wyłączona z sieci po doniesieniach, że odwiedzających ją użytkowników macOS zaatakowano złośliwym oprogramowaniem ClickFix. Użytkowników nakłaniano do wklejenia w Terminalu polecenia, które instalowało infostealer zdolny przejmować dane przeglądarki, tokeny sesji i portfele kryptowalutowe.
W lipcu Jamf Threat Labs wykryła złośliwe oprogramowanie w stylu ClickFix rozpowszechniane za pośrednictwem sponsorowanej reklamy na X. Reklama kierowała użytkowników do strony, która nakazywała im otwarcie Terminala i uruchomienie polecenia instalującego wariant infostealera Atomic.
W sierpniu badacze Microsoftu ostrzegali, że hakerzy wykorzystują zhakowane strony internetowe i inteligentne kontrakty BNB Chain do rozprowadzania złośliwego oprogramowania za pośrednictwem fałszywych testów CAPTCHA.
We wszystkich tych kampaniach praktyczna zasada obrony jest taka sama i nie wymaga żadnych umiejętności technicznych: prawdziwa weryfikacja CAPTCHA nigdy nie każe użytkownikowi otwierać terminala ani uruchamiać poleceń. Ustalenia Check Point wskazują też na drugą stronę problemu — dla właścicieli milionów stron zbudowanych na WordPressie zhakowana podstrona to nie tylko atak na ich własność, lecz element infrastruktury zwróconej przeciwko ich odwiedzającym i całemu internetowi.