Масштабная хакерская атака: 2000 сайтов на WordPress превратили в ботнет
Не обновили плагин - потеряли сайт (фото: Pexels)
Хакеры превратили тысячи заброшенных вебресурсов в инфраструктуру для распространения шпионских программ.
Об этом сообщает РБК-Украина со ссылкой на отчет экспертов по кибербезопасности Check Point Research.
Как работает схема StopAndProtect?
Вместо покупки собственных командных серверов хакеры выбирали заброшенные сайты со старыми версиями CMS или устаревшими плагинами . В отдельных случаях на ресурсах находили по 40 незакрытых уязвимостей.
Злоумышленники встраивали в сайты вредоносный код, показывавший посетителям фейковое окно проверки CAPTCHA по популярной социально-инженерной схеме ClickFix.
Пользователя призвали скопировать и выполнить командную строку в консоли PowerShell для подтверждения, что она не робот.
После этого на ПК загружался целый набор вирусов: от шифровальщиков SilentEncryptor и сетевых червей до шпионского софта SilentDataCollector.
Шпионский модуль
- делал снимки экрана 30 секунд,
- похищал переписку с WhatsApp,
- перехватывал ввод клавиатуры,
- собирал пароли.
Сломанные сайты WordPress использовались для сохранения украденных данных, выгрузки логов и в качестве командных серверов.
Киберпреступники случайно заразили сами себя
Интересно, что расследование Check Point стало возможным из-за катастрофических операционных ошибок (OPSEC) самих создателей ботнета.
На сломанных серверах аналитики обнаружили
- публично доступны директории из 31000 снимков экранов жертв,
- украденные документы,
- логи,
- исходный код утилиты fMain.frm для массового управления сломанными сайтами.
Более того, один из операторов хакерской группы случайно заразил собственный рабочий компьютер шпионским модулем.
Как следствие, вирус автоматически собрал и загрузил на сервер разработчики преступников вместе с данными других потерпевших.
Как защитить свой сайт и устройство?
Платформа WordPress занимает около 43 процентов всего мирового рынка вебсайтов - это и делает ее главной целью для подобных атак.
Владельцам сайтов необходимо немедленно обновить сам движок WordPress, а также все установленные плагины и темы или удалить те, которые больше не поддерживаются разработчиками.
Обычным пользователям следует запомнить: ни одна проверка CAPTCHA никогда не требует копировать команды и запускать их в консоли Windows или PowerShell. С таких сайтов нужно сразу выходить.