Киберпреступники перестали покупать собственные командные серверы и перешли к более «дешёвой» и незаметной инфраструктуре: они захватывают заброшенные веб-ресурсы со старыми версиями систем управления контентом и устаревшими плагинами. Об этом сообщает РБК-Украина со ссылкой на отчёт экспертов по кибербезопасности из Check Point Research. По данным исследователей, на отдельных заражённых ресурсах фиксировали до 40 незакрытых уязвимостей, что делало такие сайты идеальным «тихим» плацдармом для атак.

Как устроена схема атаки

Злоумышленники встраивали в захваченные сайты вредоносный код, который показывал посетителям фейковое окно проверки CAPTCHA по популярной социально-инженерной схеме ClickFix. Пользователя убеждали, что он «не робот», и просили скопировать и выполнить командную строку в консоли PowerShell для «подтверждения». Именно этот шаг запускал цепочку загрузки вредоносного ПО на компьютер жертвы, минуя часть стандартных защитных механизмов.

Что загружалось на компьютеры жертв

После выполнения команды на ПК устанавливался целый набор вирусов: от шифровальщика SilentEncryptor и сетевых червей до шпионского модуля SilentDataCollector. Сломанные сайты WordPress при этом использовались многократно — для сохранения украденных данных, выгрузки логов и в качестве командных серверов, управляющих ботнетом.

Как расследование стало возможным

По данным отчёта, раскрытие ботнета стало возможным из-за грубых операционных ошибок (OPSEC) самих создателей инфраструктуры. В частности, один из операторов хакерской группы случайно заразил собственный рабочий компьютер шпионским модулем. В результате вирус автоматически собрал и загрузил на сервер разработчиков данные, включая информацию о других потерпевших, что дало исследователям ключ к разоблачению всей схемы.

Почему WordPress — главная цель

Платформа WordPress занимает около 43 процентов всего мирового рынка вебсайтов, что делает её приоритетной целью для подобных атак. Значительная часть ресурсов со временем заброшена владельцами, но остаётся в сети со старыми версиями ядра и плагинов, которые не получают обновлений безопасности.

Рекомендации для владельцев сайтов и пользователей

Владельцам сайтов эксперты советуют немедленно обновить сам движок WordPress, а также все установленные плагины и темы либо удалить те, которые больше не поддерживаются разработчиками. Обычным пользователям важно запомнить простое правило: ни одна проверка CAPTCHA никогда не требует копировать команды и запускать их в консоли Windows или PowerShell. С таких сайтов нужно сразу выходить и не выполнять предложенные действия.