Около 2000 взломанных сайтов на WordPress превращены в криминальную инфраструктуру, сообщает Check Point
Ключевые выводы
- •Check Point Research связала кампанию почти с 2000 взломанных сайтов на WordPress, используемых в качестве криминальной инфраструктуры.
- •Атака начиналась с поддельных страниц CAPTCHA, призывающих пользователей Windows выполнить команды PowerShell, устанавливающие вредоносное ПО.
- •По словам исследователей, к 24 июля операция скомпрометировала более 6000 уникальных IP-адресов.
- •С середины мая до конца июля Check Point собрала более 31 000 скриншотов и свыше 700 архивов с украденными данными.
- •Сбои операционной безопасности злоумышленников раскрыли журналы заражения, скриншоты и исходный код, что помогло исследователям лучше понять кампанию.

Почти 2000 взломанных сайтов на WordPress были переориентированы на использование в качестве криминальной инфраструктуры для распространения вредоносного ПО, кражи данных, наблюдения за жертвами и развертывания программ-вымогателей, сообщает компания по кибербезопасности Check Point Research, изложившая результаты в отчёте, опубликованном во вторник.
Исследователи впервые выявили семейство программ-вымогателей StopAndProtect в середине мая, после чего проследили его связь с гораздо более масштабной операцией. Захваченные сайты выполняли несколько функций: они размещали полезную нагрузку вредоносного ПО, передавали команды зараженным компьютерам и хранили украденные документы, скриншоты и журналы активности. Взломанные легитимные сайты ценятся как криминальная инфраструктура именно потому, что выглядят заслуживающими доверия — соединения с давно существующим доменом с меньшей вероятностью блокируются, чем трафик к известному вредоносному серверу, — а огромный охват WordPress делает его регулярным фоном для подобных злоупотреблений, поскольку, согласно текущим исследованиям веб-технологий W3Techs, эта платформа работает более чем на 40 процентах всех веб-сайтов.
«Эта операция опирается не на отдельный образец вредоносного ПО, а на целый набор криминальных программ, работающих сообща», — написал исследователь Check Point Jaromír Horejsi. «Одни компоненты шифруют файлы, другие незаметно крадут документы или блокируют экран, а еще один служит чатом в реальном времени между злоумышленниками и их жертвами».
По данным Check Point, вредоносное ПО нацелено на пользователей Windows и начинается с поддельной CAPTCHA, отображаемой на взломанном сайте. Запрос ClickFix требует от жертв выполнить команду PowerShell, которая устанавливает вредоносное ПО, способное красть учетные данные и сид-фразы криптовалютных кошельков, распространяться по сетям и USB-накопителям, блокировать экраны и развертывать программы-вымогатели. В отчете не говорится, затронуты ли пользователи macOS и Linux.
Цепочка атаки опирается на инструменты, которые уже есть у жертв. Поскольку пользователи сами вставляют и выполняют команду PowerShell, атака может обойти средства защиты браузера, которые перехватили бы обычную скрытую загрузку (drive-by download), а PowerShell — устанавливаемая в операционной системе по умолчанию утилита администрирования Windows — давно является одним из наиболее часто используемых злоумышленниками инструментов в реальных вторжениях.
Однако, по словам компании, собственные ошибки злоумышленников дали исследователям Check Point возможность необычно глубоко заглянуть внутрь операции.
«Сбои в операционной безопасности (OPSEC) разработчика раскрыли множество файлов, включая подробные журналы заражения с компьютеров жертв, скриншоты с инфицированных компьютеров и исходный код инструментов, которыми преступники пользуются для массового управления взломанными сайтами», — написал Horejsi.
К 24 июля кампания скомпрометировала более 6000 уникальных IP-адресов, в том числе 1852 в США и по 630 в России и Индии. Открытые каталоги содержали журналы заражения и скриншоты, сделанные на компьютерах жертв. С середины мая до конца июля исследователи, по их словам, собрали более 31 000 скриншотов, а также свыше 700 архивов с украденными данными, включающими документы, пароли и файлы криптовалютных кошельков.
Check Point полагает, что субъект угрозы также случайно заразился собственным вредоносным ПО.
«Мы собрали несколько сотен файлов, эксфильтрированных с компьютеров жертв, и полагаем, что в одном случае субъект угрозы заразил сам себя, поскольку один из архивов содержал несколько необычных файлов с подозрительным содержимым», — написал Horejsi. «Это также помогает нам лучше понять, как действует этот субъект и сколько взломанных доменов он, вероятно, контролирует».
Схемы ClickFix появлялись в этом году и в нескольких других кампаниях с вредоносным ПО. В мае сайт одежды, связанный с директором ФБР Кашем Пателем, был отключен после сообщений о том, что посетители с macOS стали мишенью вредоносного ПО ClickFix. Пользователей просили вставить в Terminal команду, устанавливающую инфостилер, способный атаковать данные браузера, токены сессий и криптокошельки.
В июле Jamf Threat Labs обнаружила распространение вредоносного ПО в стиле ClickFix через платную рекламу в X. Реклама перенаправляла пользователей на сайт, предлагавший открыть Terminal и выполнить команду, устанавливающую вариант инфостилера Atomic.
В августе исследователи Microsoft предупредили, что хакеры используют взломанные сайты и смарт-контракты BNB Chain для распространения вредоносного ПО через поддельные CAPTCHA.
Во всех этих кампаниях практическая защита одинакова и не требует технических навыков: настоящая проверка CAPTCHA никогда не просит пользователя открыть терминал или выполнить команду. Выводы Check Point также указывают на другую сторону проблемы — для владельцев миллионов сайтов, построенных на WordPress, захваченная страница означает не просто нарушение безопасности их собственности, а часть инфраструктуры, обращенной против их посетителей и всего интернета.