Hundredvis af WordPress-sider omdannet til malware-leveringspunkter

Sikkerhedsforskere har identificeret en kampagne, hvor hundreds af kompromitterede WordPress-websteder bliver brugt til at distribuere malware gennem et velkendt, men vildledende effektivt trick: en falsk reCAPTCHA-verifikationsskærm. I stedet for at bekræfte, at en besøgende er et menneske, er den forfalskede prompt designet til at narre folk til ubevidst at inficere deres egne Windows-maskiner, hvilket i sidste ende sætter gemte adgangskoder og andre følsomme legitimationsoplysninger på spil.

Det, der gør denne kampagne bemærkelsesværdig, er ikke kun selve den falske CAPTCHA. Forskere beskriver det som en sofistikeret operation, der kombinerer den social-engineering-lokkemad med browser-persistens-teknikker, hvilket betyder, at malwaren er bygget til at blive hængende, selv efter en bruger lukker sin browser eller genstarter sin computer. De involverede websteder er ikke ondsindede af design; de er legitime WordPress-sider, der er blevet kapret og omformål til ubevidst infrastruktur for angrebet.

Sådan fungerer det falske reCAPTCHA-trick

Falske CAPTCHA-kampagner er afhængige af en simpel psykologisk genvej: folk er trænet til at klikke sig igennem verifikationsprompter uden at tænke sig om to gange. Når en besøgende lander på et af de kompromitterede WordPress-websteder, bliver de vist, hvad der ligner en standard "Jeg er ikke en robot"-afkrydsningsfelt eller verifikationsskærm. I virkeligheden er prompten en døråbning til at udføre ondsindet kode på den besøgendes enhed.

Denne tilgang er blevet mere og mere almindelig, fordi den omgår nogle af de forsvar, som brugere har lært at genkende, såsom mistænkelige e-mail-vedhæftninger eller åbenlyst falske login-sider. En CAPTCHA føles rutinepræget og lavrisiko, hvilket er præcis derfor, angribere har lænet sig ind i den. Når den først er udløst, er malwaren, der installeres gennem denne metode, i stand til at høste gemte legitimationsoplysninger fra browsere og andre applikationer på Windows-systemer, hvilket giver angribere et fodfæste i e-mail-konti, finansielle tjenester og enhver anden platform, hvor et offer har gemt en adgangskode.

Det faktum, at hundreds af separate WordPress-sider er involveret, peger også på, hvordan disse kampagner skalerer. Angribere bygger typisk ikke hundredvis af ondsindede sider fra bunden; de kompromitterer eksisterende, ofte gennem forældede plugins, svage administrator-legitimationsoplysninger eller upatchede sårbarheder, og injicerer derefter stille og roligt ondsindede scripts. Dette afspejler mønstre set i andre storstilede hosting-kompromitteringer, inklusive 40.000 servere ramt i den aktive cPanel-exploit, hvor en enkelt sårbarhed tillod angribere at få et fodfæste på tværs af et massivt antal ellers urelaterede websteder.

Hvorfor dette betyder noget for dit privatliv

Kampagner med tyveri af legitimationsoplysninger som denne er ikke kun en teknisk ulejlighed; de er en direkte trussel mod personligt privatliv. Adgangskoder gemt i en browser låser ofte op for langt mere end en enkelt konto. Hvis en angriber får adgang til en Windows-adgangskode eller en browsers gemte login-data, kan de muligvis dreje ind i e-mail, cloud-lagring, bankportaler og sociale medier, som hver især kan afsløre yderligere personlige oplysninger.

Dette er også en påmindelse om, at netværk af kompromitterede websteder fungerer meget som botnets: individuelt kaprede systemer, der arbejder sammen, ofte uden deres ejeres vidende, for at udføre et koordineret angreb mod intetanende tredjeparter. I dette tilfælde inkluderer "ofrene" både webstedsejerne, hvis sider blev stille og roligt kapret, og de almindelige besøgende, der blev serveret den falske reCAPTCHA-prompt.

Hvad dette betyder for dig

Hvis du driver et WordPress-websted, er denne kampagne en stærk påmindelse om at holde din kerneinstallation, temaer og plugins opdaterede og at bruge stærke, unikke administrator-legitimationsoplysninger. Kompromitterede sider er sjældent målrettet individuelt; de bliver normalt fejet op gennem automatiserede scanninger, der leder efter kendte svagheder.

Hvis du er en almindelig internetbruger, er takeaways enklere, men lige så vigtig: vær skeptisk over for CAPTCHA-prompter, der beder dig om at gøre mere end at klikke på et afkrydsningsfelt eller vælge billeder, især hvis et websted beder dig om at kopiere, indsætte eller køre en kommando. Legitime verifikationssystemer kræver aldrig det. Hvis du har mistanke om, at dine legitimationsoplysninger allerede kan være blevet eksponeret gennem et browserbaseret angreb som dette, er det værd at gennemgå trinene i denne genopretningsplaybook for databrud for at forstå, hvordan du låser konti ned og begrænser yderligere skade.

Handlingsorienterede takeaways

Et par praktiske trin kan betydeligt reducere din eksponering for kampagner som denne. Hold dit operativsystem og din browser opdateret, da patches ofte lukker de præcise huller, som disse angreb udnytter. Undgå at gemme følsomme adgangskoder direkte i din browser, og overvej i stedet en dedikeret adgangskodeadministrator. Vær på vagt over for enhver webstedsinteraktion, der beder dig om at køre kommandoer, downloade uventede filer eller give usædvanlige tilladelser, uanset hvor officielt det ser ud. Og hvis du administrerer et WordPress-websted, så revider dine plugins og admin-konti regelmæssigt, da et upatchet websted lige så nemt kan blive en del af problemet.

Kampagner bygget omkring falske reCAPTCHA-prompter lykkes, fordi de udnytter tillid til en rutinepræget, dagligdags interaktion. At forblive opmærksom på det hul mellem forventning og virkelighed forbliver en af de mest effektive forsvarslinjer, der er tilgængelige for almindelige brugere.