Кибербезопасность вновь оказалась под угрозой: исследователи Check Point обнаружили, что почти 2000 взломанных сайтов WordPress использовались в операции StopAndProtect для распространения вредоносного ПО и кражи данных.
Согласно отчету Check Point Research, операция StopAndProtect, впервые выявленная в середине мая, использовала взломанные сайты для распространения вредоносного ПО, кражи данных и развертывания программ-вымогателей. На 24 июля было зафиксировано более 6000 уникальных IP-адресов, среди которых 1852 находились в США.
Взломанные сайты не только распространяли вредоносное ПО, но и хранили украденные документы, скриншоты и журналы активности. Исследователи отметили, что операция использует целый набор криминального программного обеспечения, а не одну единственную программу.
Механизм атаки начинается с поддельного CAPTCHA на взломанном сайте. Пользователи получают запрос ClickFix, который предлагает выполнить команду PowerShell для установки вредоносного ПО, способного красть учетные данные и фразы для доступа к криптовалютным кошелькам.
По данным Check Point, ошибки самих злоумышленников позволили исследователям получить доступ к внутренним файлам и инструментам, используемым для управления взломанными сайтами. Это включает в себя журналы инфекций и скриншоты с зараженных компьютеров.
С начала операции в середине мая было собрано более 31 000 скриншотов и 700 архивов с украденными данными, включая документы и пароли. Исследователи также полагают, что злоумышленники случайно заразили свои собственные системы.
В этом году ClickFix уже использовался в нескольких других кампаниях по распространению вредоносного ПО. В мае был взломан сайт, связанный с директором ФБР Кашем Пателем, где пользователи macOS подвергались атаке с использованием ClickFix.
В июле лаборатория Jamf обнаружила распространение вредоносного ПО, похожего на ClickFix, через спонсируемую рекламу в X. Пользователи перенаправлялись на сайт, где им предлагали выполнить команду в терминале для установки варианта инфостилера Atomic.
В августе исследователи Microsoft предупредили о том, что злоумышленники используют взломанные сайты и смарт-контракты BNB Chain для распространения вредоносного ПО через поддельные CAPTCHA.
Источники
Материал носит информационный характер и не является инвестиционной рекомендацией.
Сообщение Операция StopAndProtect: почти 2000 взломанных сайтов WordPress стали криминальной инфраструктурой появились сначала на Maze Broker.
Источник: maze.broker
