Piratai užgrobia „WordPress“ svetaines, kad stumtų „Windows“ ir „Mac“ kenkėjišką programą
Įsilaužėliai išnaudoja pasenusias „WordPress“ ir papildinių versijas, kad pakeistų tūkstančius svetainių, bandydami apgauti lankytojus atsisiųsti ir įdiegti kenkėjiškų programų, rado saugos tyrinėtojai.
Įsilaužimo kampanija vis dar yra „labai gyva“, – antradienį „TechCrunch“ pasakojo „TechCrunch“, „Web Security Company C/Side“ įkūrėjas ir generalinis direktorius Simonas Wijckmansas.
Įsilaužėlių tikslas yra skleisti kenkėjišką programą, galinčią pavogti slaptažodžius ir kitą asmeninę informaciją iš „Windows“ ir „Mac“ vartotojų. Remiantis C/Side, kai kurios nulaužtos svetainės yra tarp populiariausių interneto svetainių.
„Tai plačiai paplitęs ir labai komercializuotas ataka“, – „TechCrunch“ pasakojo Himanshu Anandas, parašęs įmonės išvadas. Anandas teigė, kad kampanija yra „purškimo ir darbo užmokesčio“ išpuolis, kurio tikslas – kompromituoti visus, kurie lankosi šiose svetainėse, o ne nukreipia į konkretų asmenį ar žmonių grupę.
Kai nulaužtos „WordPress“ svetainės įkeliama vartotojo naršyklėje, turinys greitai pasikeičia, kad būtų rodomas netikras „Chrome“ naršyklės atnaujinimo puslapis, prašant svetainės lankytojų atsisiųsti ir įdiegti atnaujinimą, kad galėtumėte peržiūrėti svetainę, rado tyrėjai. Jei lankytojas priima atnaujinimą, „Hacked“ svetainė paskatins lankytoją atsisiųsti konkretų kenkėjišką failą, kuris maskuojasi kaip atnaujinimas, atsižvelgiant į tai, ar lankytojas yra „Windows“ kompiuteryje, ar „Mac“.
„Wijckmans“ teigė, kad apie įsilaužimo kampaniją jie perspėjo „Automattic“ – įmonę, kuria ir platina „WordPress“, ir išsiuntė jiems kenksmingų domenų sąrašą ir kad jų kontaktas bendrovėje pripažino gavimo savo el. Laišką.
Kai „TechCrunch“ pasiekė prieš išleidimą, Megan Fox, „Automattic“ atstovas, nekomentavo.
„C/Side“ teigė, kad ji nustatė daugiau nei 10 000 svetainių, kurios, atrodo, buvo pažeistos kaip šios įsilaužimo kampanijos dalis. „Wijckmans“ teigė, kad bendrovė aptiko kenksmingus scenarijus keliuose domenuose, šlifuodama internetą ir atlikdama atvirkštinio DNS paiešką – techniką, skirtą domenams ir svetainėms, susijusioms su tam tikru IP adresu, kuri atskleidė daugiau domenų, kuriuose talpinama kenkėjiški scenarijai.
„TechCrunch“ negalėjo patvirtinti „C/Side“ figūrų tikslumo, tačiau mes matėme vieną nulaužtą „WordPress“ svetainę, kurioje antradienį vis dar rodoma kenkėjiškas turinys.
Nuo „WordPress“ iki kenkėjiškų programų infostering
Dviejų tipų kenkėjiškos programos, kurios yra stumiamos į kenksmingus svetaines, yra žinomos kaip „AMOS“ (arba „AMOS Atomic Vairer“), kuri skirta „MacOS“ vartotojams; ir „Socgholish“, skirtas „Windows“ vartotojams.
2023 m. Gegužės mėn. Kibernetinio saugumo įmonė „Sentinelone“ paskelbė ataskaitą apie „AMOS“, kenkėjišką programą klasifikuodama kaip infostalerį, tam tikros rūšies kenkėjišką programą, skirtą užkrėsti kompiuterius ir pavogti daugybę vartotojo vardų ir slaptažodžių, sesijų slapukų, kriptovaliutų ir kitų neskelbtinų duomenų, leidžiančių įsilaužėliams leisti įsilaužėliams dar labiau įsiveržti į aukos sąskaitas ir pavogti jų skaitmeninę valiutą. Kibernetinio saugumo įmonė tuo metu pranešė, kad nustatė, kad įsilaužėliai parduoda prieigą prie „AMOS“ kenkėjiškos programos „Telegram“.
Patrickas Wardle'as, „MacOS“ saugumo ekspertas ir „Apple“ orientuoto kibernetinio saugumo startuolio „Doubleou“ įkūrėjas, „TechCrunch“ sakė, kad „Amos“ yra „neabejotinai produktyviausias„ MacOS “pavogimas“. Jis buvo sukurtas naudojant kenkėjiškų programų verslo modelį, tai reiškia Kūrėjų ir kenkėjiškų programų savininkai ją parduoda įsilaužėliams, kurie tada jį dislokuoja.
Wardle'as taip pat pažymėjo, kad tam, kad kažkas sėkmingai įdiegtų „MacOS“, C/Side rastas kenkėjiškas failas „Vartotojas vis tiek turi jį rankiniu būdu paleisti ir peršokti per daugybę lankų, kad apžiūrėtų„ Apple “įmontuotą saugumą“.
Nors tai gali būti ne pati pažangiausia įsilaužimo kampanija, atsižvelgiant į tai, kad įsilaužėliai pasikliauja savo tikslais, kad patektų į netikrą atnaujinimo puslapį ir tada įdiegtų kenkėjišką programą, tai yra geras priminimas atnaujinti savo „Chrome“ naršyklę per jos sukurtą programinės įrangos atnaujinimo funkciją ir įdiegti tik patikimas programas jūsų asmeniniuose įrenginiuose.
Slaptažodžių vystymas kenkėjiškų programų ir kredencialų vagysčių buvo kaltintos dėl kai kurių didžiausių hacks ir duomenų pažeidimų istorijoje. 2024 m. Įsilaužėliai masiškai rėmė korporacijų milžinų, kurie priėmė neskelbtinus duomenis su debesų kompiuterijos milžine „Snowflake“, sąskaitose, naudodamiesi slaptažodžiais, pavogtais iš „Snowflake“ klientų darbuotojų kompiuterių.