Хакеры превратили тысячи заброшенных вебресурсов в инфраструктуру для распространения шпионских программ.
Об этом сообщает РБК-Украина со ссылкой на отчет экспертов по кибербезопасности Check Point Research.
Вместо покупки собственных командных серверов хакеры выбирали заброшенные сайты со старыми версиями CMS или устаревшими плагинами . В отдельных случаях на ресурсах находили по 40 незакрытых уязвимостей.
Злоумышленники встраивали в сайты вредоносный код, показывавший посетителям фейковое окно проверки CAPTCHA по популярной социально-инженерной схеме ClickFix.
Пользователя призвали скопировать и выполнить командную строку в консоли PowerShell для подтверждения, что она не робот.
После этого на ПК загружался целый набор вирусов: от шифровальщиков SilentEncryptor и сетевых червей до шпионского софта SilentDataCollector.
Шпионский модуль
Сломанные сайты WordPress использовались для сохранения украденных данных, выгрузки логов и в качестве командных серверов.
Интересно, что расследование Check Point стало возможным из-за катастрофических операционных ошибок (OPSEC) самих создателей ботнета.
На сломанных серверах аналитики обнаружили
Более того, один из операторов хакерской группы случайно заразил собственный рабочий компьютер шпионским модулем.
Как следствие, вирус автоматически собрал и загрузил на сервер разработчики преступников вместе с данными других потерпевших.
Платформа WordPress занимает около 43 процентов всего мирового рынка вебсайтов - это и делает ее главной целью для подобных атак.
Владельцам сайтов необходимо немедленно обновить сам движок WordPress, а также все установленные плагины и темы или удалить те, которые больше не поддерживаются разработчиками.
Обычным пользователям следует запомнить: ни одна проверка CAPTCHA никогда не требует копировать команды и запускать их в консоли Windows или PowerShell. С таких сайтов нужно сразу выходить.