Операция StopAndProtect: почти 2000 взломанных сайтов WordPress стали криминальной инфраструктурой

Операция StopAndProtect: почти 2000 взломанных сайтов WordPress стали криминальной инфраструктурой — изображение Decrypt

Кибербезопасность вновь оказалась под угрозой: исследователи Check Point обнаружили, что почти 2000 взломанных сайтов WordPress использовались в операции StopAndProtect для распространения вредоносного ПО и кражи данных.

Согласно отчету Check Point Research, операция StopAndProtect, впервые выявленная в середине мая, использовала взломанные сайты для распространения вредоносного ПО, кражи данных и развертывания программ-вымогателей. На 24 июля было зафиксировано более 6000 уникальных IP-адресов, среди которых 1852 находились в США.

Взломанные сайты не только распространяли вредоносное ПО, но и хранили украденные документы, скриншоты и журналы активности. Исследователи отметили, что операция использует целый набор криминального программного обеспечения, а не одну единственную программу.

Механизм атаки начинается с поддельного CAPTCHA на взломанном сайте. Пользователи получают запрос ClickFix, который предлагает выполнить команду PowerShell для установки вредоносного ПО, способного красть учетные данные и фразы для доступа к криптовалютным кошелькам.

По данным Check Point, ошибки самих злоумышленников позволили исследователям получить доступ к внутренним файлам и инструментам, используемым для управления взломанными сайтами. Это включает в себя журналы инфекций и скриншоты с зараженных компьютеров.

С начала операции в середине мая было собрано более 31 000 скриншотов и 700 архивов с украденными данными, включая документы и пароли. Исследователи также полагают, что злоумышленники случайно заразили свои собственные системы.

В этом году ClickFix уже использовался в нескольких других кампаниях по распространению вредоносного ПО. В мае был взломан сайт, связанный с директором ФБР Кашем Пателем, где пользователи macOS подвергались атаке с использованием ClickFix.

В июле лаборатория Jamf обнаружила распространение вредоносного ПО, похожего на ClickFix, через спонсируемую рекламу в X. Пользователи перенаправлялись на сайт, где им предлагали выполнить команду в терминале для установки варианта инфостилера Atomic.

В августе исследователи Microsoft предупредили о том, что злоумышленники используют взломанные сайты и смарт-контракты BNB Chain для распространения вредоносного ПО через поддельные CAPTCHA.

Источники

  • Источник статьи: Decrypt
  • Источник изображения: Decrypt

Материал носит информационный характер и не является инвестиционной рекомендацией.

Служба поддержки Maze Broker
Остались вопросы? Напишите нам и мы ответим в кратчайшие сроки!