Sadat WordPress-sivustot muutettu haittaohjelmien jakelupisteiksi

Tietoturvatutkijat ovat tunnistaneet kampanjan, jossa satoja vaarantuneita WordPress-sivustoja käytetään haittaohjelmien levittämiseen tutun mutta petollisen tehokkaan tempun avulla: väärennetyn reCAPTCHA-vahvistusnäytön. Väärennetty kehote ei vahvista, että kävijä on ihminen, vaan se on suunniteltu huijaamaan ihmisiä tartuttamaan tietämättään omat Windows-laitteensa, mikä lopulta asettaa tallennetut salasanat ja muut arkaluonteiset tunnistetiedot vaaraan.

Se, mikä tekee tästä kampanjasta merkittävän, ei ole pelkkä väärennetty CAPTCHA itsessään. Tutkijat kuvailevat sitä kehittyneeksi operaatioksi, joka yhdistää sosiaalisen manipuloinnin houkuttimen selaimen pysyvyystekniikoihin, mikä tarkoittaa, että haittaohjelma on rakennettu pysymään järjestelmässä, vaikka käyttäjä sulkisi selaimensa tai käynnistäisi tietokoneensa uudelleen. Mukana olevat sivustot eivät ole luonteeltaan haitallisia; ne ovat laillisia WordPress-sivustoja, jotka on kaapattu ja otettu uudelleen käyttöön tahattomana infrastruktuurina hyökkäykselle.

Miten väärennetty reCAPTCHA-temppu toimii

Väärennetyt CAPTCHA-kampanjat perustuvat yksinkertaiseen psykologiseen oikotiehen: ihmiset on koulutettu klikkaamaan vahvistuskehotteita ajattelematta kahdesti. Kun kävijä saapuu yhdelle vaarannetuista WordPress-sivustoista, hänelle näytetään siltä, mikä näyttää tavalliselta "En ole robotti" -valintaruudulta tai vahvistusnäytöltä. Todellisuudessa kehote on ovi haitallisen koodin suorittamiseen kävijän laitteella.

Tämä lähestymistapa on yleistynyt, koska se kiertää osan niistä suojauksista, jotka käyttäjät ovat oppineet tunnistamaan, kuten epäilyttävät sähköpostiliitteet tai ilmiselvästi väärennetyt kirjautumissivut. CAPTCHA tuntuu rutiininomaiselta ja vähäriskiseltä, mikä on juuri syy, miksi hyökkääjät ovat ottaneet sen käyttöön. Kun haittaohjelma on laukaistu, se pystyy keräämään tallennettuja tunnistetietoja selaimista ja muista sovelluksista Windows-järjestelmissä, mikä antaa hyökkääjille jalansijan sähköpostitileihin, rahoituspalveluihin ja muihin alustoihin, joihin uhri on tallentanut salasanan.

Se, että mukana on satoja erillisiä WordPress-sivustoja, kertoo myös siitä, miten tällaiset kampanjat skaalautuvat. Hyökkääjät eivät tyypillisesti rakenna satoja haitallisia sivustoja tyhjästä; he vaarantavat olemassa olevia sivustoja, usein vanhentuneiden lisäosien, heikkojen ylläpitäjän tunnistetietojen tai korjaamattomien haavoittuvuuksien kautta, ja injisoivat sitten hiljaa haitallisia skriptejä. Tämä heijastaa malleja, joita on nähty muissa laajamittaisissa hosting-kaappauksissa, mukaan lukien 40 000 palvelinta, jotka kärsivät aktiivisesta cPanel-haavoittuvuudesta, jossa yksittäinen haavoittuvuus antoi hyökkääjille jalansijan valtavassa määrässä muuten toisiinsa liittymättömiä verkkosivustoja.

Miksi tämä on tärkeää yksityisyydellesi

Tällaiset tunnistetietojen varkauskampanjat eivät ole vain tekninen haitta, vaan ne ovat suora uhka henkilökohtaiselle yksityisyydelle. Selaimiin tallennetut salasanat avaavat usein paljon enemmän kuin yhden tilin. Jos hyökkääjä saa pääsyn Windows-salasanan tai selaimen tallennettuihin kirjautumistietoihin, hän voi mahdollisesti siirtyä sähköpostiin, pilvitallennustilaan, pankkiportaaleihin ja sosiaaliseen mediaan, joista jokainen voi altistaa lisää henkilökohtaisia tietoja.

Tämä on myös muistutus siitä, että vaarantuneiden sivustojen verkostot toimivat pitkälti kuin botnetit: yksittäin kaapatut järjestelmät toimivat yhdessä, usein omistajiensa tietämättä, suorittaakseen koordinoidun hyökkäyksen epäilemättömiä kolmansia osapuolia vastaan. Tässä tapauksessa "uhreja" ovat sekä sivustojen omistajat, joiden sivustot kaapattiin hiljaa, että tavalliset kävijät, joille näytettiin väärennetty reCAPTCHA-kehote.

Mitä tämä tarkoittaa sinulle

Jos ylläpidät WordPress-sivustoa, tämä kampanja on vahva muistutus pitää ydinasennus, teemat ja lisäosat ajan tasalla sekä käyttää vahvoja, yksilöllisiä ylläpitäjän tunnistetietoja. Vaarannettuja sivustoja harvoin kohdennetaan yksilöllisesti; ne yleensä poimitaan automaattisten skannausten avulla, jotka etsivät tunnettuja heikkouksia.

Jos olet tavallinen internetin käyttäjä, opetus on yksinkertaisempi mutta yhtä tärkeä: suhtaudu epäilevästi CAPTCHA-kehotteisiin, jotka pyytävät sinua tekemään muuta kuin klikkaamaan valintaruutua tai valitsemaan kuvia, erityisesti jos sivusto pyytää sinua kopioimaan, liittämään tai suorittamaan komennon. Lailliset vahvistusjärjestelmät eivät koskaan vaadi tätä. Jos epäilet, että tunnistetietosi ovat jo altistuneet tällaisen selainpohjaisen hyökkäyksen kautta, kannattaa käydä läpi tämän tietomurtopalautusoppaan vaiheet ymmärtääksesi, miten tilien suojaaminen ja lisävahinkojen rajoittaminen tapahtuu.

Käytännön toimia

Muutama käytännön askel voi merkittävästi vähentää altistumistasi tällaisille kampanjoille. Pidä käyttöjärjestelmäsi ja selaimesi ajan tasalla, sillä päivitykset sulkevat usein juuri ne aukot, joita nämä hyökkäykset käyttävät hyväkseen. Vältä arkaluonteisten salasanojen tallentamista suoraan selaimeen ja harkitse sen sijaan erillistä salasananhallintaohjelmaa. Varo mitä tahansa verkkosivuston vuorovaikutusta, joka pyytää sinua suorittamaan komentoja, lataamaan odottamattomia tiedostoja tai myöntämään epätavallisia käyttöoikeuksia, riippumatta siitä, kuinka viralliselta se näyttää. Ja jos ylläpidät WordPress-sivustoa, tarkasta lisäosasi ja ylläpitotilisi säännöllisesti, sillä korjaamaton sivusto voi yhtä hyvin tulla osaksi ongelmaa.

Väärennettyihin reCAPTCHA-kehotteisiin perustuvat kampanjat onnistuvat, koska ne hyödyntävät luottamusta rutiininomaiseen, jokapäiväiseen vuorovaikutukseen. Pysyminen valppaana odotusten ja todellisuuden välisen kuilun suhteen on edelleen yksi tehokkaimmista puolustuskeinoista, joita tavallisilla käyttäjillä on käytettävissään.