Кіберзлочинці перестали купувати власні командні сервери й перейшли до більш «дешевої» та непомітної інфраструктури: вони захоплюють покинуті веб-ресурси зі старими версіями систем управління контентом і застарілими плагінами. Про це повідомляє РБК-Україна зі посиланням на звіт експертів з кібербезпеки з Check Point Research. За даними дослідників, на окремих інфікованих ресурсах фіксували до 40 незахищених вразливостей, що робило такі сайти ідеальним «тихим» плацдармом для атак.
Як влаштована схема атаки
Зловмисники вбудовували в захоплені сайти шкідливий код, який показував відвідувачам підроблене вікно перевірки CAPTCHA за популярною соціально-інженерною схемою ClickFix. Користувача переконували, що він «не робот», і просили скопіювати та виконати командний рядок у консолі PowerShell для «підтвердження». Саме цей крок запускав ланцюжок завантаження шкідливого ПЗ на комп'ютер жертви, минаючи частину стандартних захисних механізмів.
Що завантажувалося на комп'ютери жертв
Після виконання команди на ПК встановлювався цілий набір вірусів: від шифрувальника SilentEncryptor і мережевих черв'яків до шпигунського модуля SilentDataCollector. Зламні сайти WordPress при цьому використовувалися багаторазово — для збереження викрадених даних, вивантаження журналів та як командні сервери, що керують ботнетом.
Як розслідування стало можливим
За даними звіту, розкриття ботнету стало можливим через грубі операційні помилки (OPSEC) самих творців інфраструктури. Зокрема, один з операторів хакерської групи випадково інфікував власний робочий комп'ютер шпигунським модулем. Внаслідок цього вірус автоматично зібрав і вивантажив на сервер розробників дані, включаючи інформацію про інших постраждалих, що дало дослідникам ключ до розоблачення всієї схеми.
Чому WordPress — головна ціль
Платформа WordPress займає близько 43 відсотків всього світового ринку вебсайтів, що робить її пріоритетною ціллю для подібних атак. Значна частина ресурсів з часом покидається власниками, але залишається в мережі зі старими версіями ядра та плагінів, які не отримують оновлень безпеки.
Рекомендації для власників сайтів та користувачів
Власникам сайтів експерти радять негайно оновити сам рушій WordPress, а також усі встановлені плагіни та теми або видалити ті, які більше не підтримуються розробниками. Звичайним користувачам важливо запам'ятати просте правило: жодна перевірка CAPTCHA ніколи не вимагає копіювати команди та запускати їх у консолі Windows або PowerShell. З таких сайтів потрібно одразу виходити і не виконувати запропоновані дії.