Стотици WordPress сайтове превърнати в точки за разпространение на зловреден софтуер
Изследователи по сигурността идентифицираха кампания, при която стотици компрометирани WordPress уебсайтове се използват за разпространение на зловреден софтуер чрез познат, но измамно ефективен трик: фалшив екран за проверка reCAPTCHA. Вместо да потвърди, че посетителят е човек, фалшивият подсказващ прозорец е предназначен да подведе хората да заразят несъзнателно собствените си Windows машини, излагайки в крайна сметка на риск запазените пароли и други чувствителни идентификационни данни.
Това, което прави тази кампания забележителна, не е само самият фалшив CAPTCHA. Изследователите я описват като сложна операция, която съчетава този примамлив социално-инженерен похват с техники за устойчивост в браузъра, което означава, че зловредният софтуер е създаден да остане дори след като потребителят затвори браузъра си или рестартира компютъра си. Въвлечените уебсайтове не са злонамерени по дизайн; те са легитимни WordPress сайтове, които са били отвлечени и препродадени като неволна инфраструктура за атаката.
Как работи трикът с фалшивия reCAPTCHA
Кампаниите с фалшив CAPTCHA разчитат на прост психологически пряк път: хората са обучени да кликват през подсказващите прозорци за проверка, без да се замислят. Когато посетител попадне на един от компрометираните WordPress сайтове, му се показва това, което изглежда като стандартно квадратче „Не съм робот“ или екран за проверка. В действителност подсказващият прозорец е врата към изпълнението на зловреден код на устройството на посетителя.
Този подход става все по-разпространен, защото заобикаля някои от защитите, които потребителите са се научили да разпознават, като подозрителни имейл прикачени файлове или очевидно фалшиви страници за влизане. CAPTCHA изглежда рутинен и с нисък риск, което е точно причината атакуващите да залагат на него. След като бъде задействан, зловредният софтуер, инсталиран по този метод, е способен да събира запазени идентификационни данни от браузъри и други приложения на Windows системи, давайки на атакуващите опора в имейл акаунти, финансови услуги и всяка друга платформа, където жертвата е запазила парола.
Фактът, че стотици отделни WordPress сайтове са въвлечени, също показва как тези кампании се мащабират. Атакуващите обикновено не изграждат стотици злонамерени сайтове от нулата; те компрометират съществуващи такива, често чрез остарели добавки, слаби администраторски идентификационни данни или незакърпени уязвимости, след което тихо инжектират зловредни скриптове. Това отразява модели, наблюдавани при други мащабни компрометации на хостинг, включително 40 000 сървъра, засегнати от активния експлойт на cPanel, където единична уязвимост позволи на атакуващите да получат опора в огромен брой иначе несвързани уебсайтове.
Защо това има значение за вашата поверителност
Кампаниите за кражба на идентификационни данни като тази не са просто техническо неудобство, те са пряка заплаха за личната поверителност. Паролите, запазени в браузъра, често отключват много повече от един акаунт. Ако атакуващ получи достъп до Windows парола или запазените данни за влизане в браузъра, той може да успее да премине към имейл, облачно хранилище, банкови портали и социални медии, всяко от които може да разкрие допълнителна лична информация.
Това е също така напомняне, че мрежите от компрометирани уебсайтове функционират до голяма степен като ботнети: индивидуално отвлечени системи, работещи заедно, често без знанието на своите собственици, за да извършат координирана атака срещу нищо неподозиращи трети страни. В този случай „жертвите“ включват както собствениците на уебсайтове, чиито сайтове са били тихо отвлечени, така и обикновените посетители, на които е бил сервиран фалшивият подсказващ прозорец reCAPTCHA.
Какво означава това за вас
Ако управлявате WordPress сайт, тази кампания е силно напомняне да поддържате основната си инсталация, теми и добавки актуални, както и да използвате силни, уникални администраторски идентификационни данни. Компрометираните сайтове рядко са цел на индивидуално насочване; те обикновено са събрани чрез автоматизирани сканирания, търсещи известни слаби места.
Ако сте редовен интернет потребител, изводът е по-прост, но също толкова важен: бъдете скептични към подсказващите прозорци на CAPTCHA, които ви карат да правите нещо повече от кликване на квадратче или избиране на изображения, особено ако сайт ви помоли да копирате, поставите или изпълните команда. Легитимните системи за проверка никога не изискват това. Ако подозирате, че вашите идентификационни данни може да са били разкрити чрез браузърна атака като тази, струва си да прегледате стъпките в това ръководство за възстановяване след изтичане на данни, за да разберете как да заключите акаунтите си и да ограничите допълнителните щети.
Практически изводи
Няколко практически стъпки могат значително да намалят излагането ви на кампании като тази. Поддържайте операционната си система и браузъра актуални, тъй като кръпките често затварят точно тези пропуски, които атаките експлоатират. Избягвайте да запазвате чувствителни пароли директно в браузъра си и вместо това обмислете специален мениджър на пароли. Бъдете предпазливи към всяко взаимодействие с уебсайт, което ви кара да изпълнявате команди, да изтегляте неочаквани файлове или да предоставяте необичайни разрешения, независимо колко официално изглежда. И ако управлявате WordPress сайт, одитирайте редовно добавките и администраторските си акаунти, тъй като незакърпен сайт може също толкова лесно да стане част от проблема.
Кампаниите, изградени около фалшиви подсказващи прозорци reCAPTCHA, успяват, защото експлоатират доверието в рутинно, ежедневно взаимодействие. Да останете бдителни за тази празнина между очакване и реалност остава една от най-ефективните защити, достъпни за обикновените потребители.




