Масштабная хакерская атака: 2000 сайтов на WordPress превратили в ботнет
Злоумышленники создали сеть из 5000 ПК
Хакеры превратили тысячи заброшенных вебресурсов в инфраструктуру для распространения шпионских программ.
Об этом говорится в отчете экспертов по кибербезопасности Check Point Research.
Как работает схема StopAndProtect?
Вместо покупки собственных командных серверов хакеры выбирали заброшенные сайты со старыми версиями CMS или устаревшими плагинами . В отдельных случаях на ресурсах находили по 40 незакрытых уязвимостей.
Злоумышленники встраивали в сайты вредоносный код, показывавший посетителям фейковое окно проверки CAPTCHA по популярной социально-инженерной схеме ClickFix.
Пользователя призвали скопировать и выполнить командную строку в консоли PowerShell для подтверждения, что она не робот.
После этого на ПК загружался целый набор вирусов: от шифровальщиков SilentEncryptor и сетевых червей до шпионского софта SilentDataCollector.
Шпионский модуль
- делал снимки экрана 30 секунд,
- похищал переписку с WhatsApp,
- перехватывал ввод клавиатуры,
- собирал пароли.
Сломанные сайты WordPress использовались для сохранения украденных данных, выгрузки логов и в качестве командных серверов.
Киберпреступники случайно заразили сами себя
Интересно, что расследование Check Point стало возможным из-за катастрофических операционных ошибок (OPSEC) самих создателей ботнета.
На сломанных серверах аналитики обнаружили
- публично доступны директории из 31000 снимков экранов жертв,
- украденные документы,
- логи,
- исходный код утилиты fMain.frm для массового управления сломанными сайтами.
Более того, один из операторов хакерской группы случайно заразил собственный рабочий компьютер шпионским модулем.
Как следствие, вирус автоматически собрал и загрузил на сервер разработчики преступников вместе с данными других потерпевших.
Более интересного: 5 миллионов iPhone и Android под прицелом хакеров: найдено 6 новых уязвимостей Как защитить свой сайт и устройство?
Платформа WordPress занимает около 43 процентов всего мирового рынка вебсайтов - это и делает ее главной целью для подобных атак.
Владельцам сайтов необходимо немедленно обновить сам движок WordPress, а также все установленные плагины и темы или удалить те, которые больше не поддерживаются разработчиками.
Обычным пользователям следует запомнить: ни одна проверка CAPTCHA никогда не требует копировать команды и запускать их в консоли Windows или PowerShell. С таких сайтов нужно сразу выходить.