Хакери перетворили тисячі занедбаних вебресурсів на інфраструктуру для поширення шпигунських програм.
Про це повідомляє РБК-Україна з посиланням на звіт експертів з кібербезпеки Check Point Research.
Замість купівлі власних командних серверів хакери обирали занедбані сайти зі старими версіями CMS або застарілими плагінами. В окремих випадках на ресурсах знаходили по 40 незакритих вразливостей.
Зловмисники вбудовували у сайти шкідливий код, який показував відвідувачам фейкове вікно перевірки CAPTCHA за популярною соціально-інженерною схемою ClickFix.
Користувача закликали скопіювати та виконати командний рядок у консолі PowerShell для підтвердження, що він не робот.
Після цього на ПК завантажувався цілий набір вірусів: від шифрувальників SilentEncryptor і мережевих хробаків до шпигунського софту SilentDataCollector.
Шпигунський модуль
Зламані сайти WordPress використовувалися для збереження вкрадених даних, вивантаження логів та як командні сервери.
Цікаво, що розслідування Check Point стало можливим через катастрофічні операційні помилки (OPSEC) самих творців ботнету.
На зламаних серверах аналітики виявили
Ба більше, один із операторів хакерської групи випадково заразив власний робочий комп'ютер шпигунським модулем.
Як наслідок, вірус автоматично зібрав і завантажив на сервер розробницькі файли злочинців разом із даними інших потерпілих.
Платформа WordPress займає близько 43 відсотків усього світового ринку вебсайтів - це й робить її головною ціллю для схожих атак.
Власникам сайтів необхідно негайно оновити сам движок WordPress, а також усі встановлені плагіни та теми або видалити ті, які більше не підтримуються розробниками.
Звичайним користувачам варто запам'ятати: жодна справжня перевірка CAPTCHA ніколи не вимагає копіювати команди та запускати їх у консолі Windows чи PowerShell. З таких сайтів потрібно одразу виходити.