Centinaia di Siti WordPress Trasformati in Punti di Distribuzione di Malware

I ricercatori di sicurezza hanno identificato una campagna in cui centinaia di siti WordPress compromessi vengono utilizzati per distribuire malware attraverso un trucco familiare ma sorprendentemente efficace: una schermata di verifica reCAPTCHA falsa. Invece di confermare che un visitatore sia umano, il prompt contraffatto è progettato per indurre le persone a infettare inconsapevolmente i propri computer Windows, mettendo a rischio le password salvate e altre credenziali sensibili.

Ciò che rende notevole questa campagna non è solo il falso CAPTCHA in sé. I ricercatori la descrivono come un'operazione sofisticata che combina quel'esca di ingegneria sociale con tecniche di persistenza nel browser, il che significa che il malware è progettato per rimanere attivo anche dopo che un utente chiude il browser o riavvia il computer. I siti web coinvolti non sono dannosi per natura; sono siti WordPress legittimi che sono stati dirottati e riutilizzati come infrastruttura inconsapevole per l'attacco.

Come Funziona il Trucco del Falso reCAPTCHA

Le campagne con falsi CAPTCHA si basano su una scorciatoia psicologica semplice: le persone sono abituate a cliccare sui prompt di verifica senza pensarci due volte. Quando un visitatore arriva su uno dei siti WordPress compromessi, gli viene mostrato quello che sembra un normale checkbox "Non sono un robot" o una schermata di verifica. In realtà, il prompt è una porta verso l'esecuzione di codice dannoso sul dispositivo del visitatore.

Questo approccio è diventato sempre più comune perché aggira alcune delle difese che gli utenti hanno imparato a riconoscere, come allegati email sospetti o pagine di accesso palesemente false. Un CAPTCHA sembra routine e a basso rischio, ed è esattamente per questo che gli attaccanti ci hanno fatto affidamento. Una volta attivato, il malware installato con questo metodo è in grado di raccogliere credenziali salvate da browser e altre applicazioni sui sistemi Windows, dando agli attaccanti un punto d'appoggio in account email, servizi finanziari e qualsiasi altra piattaforma in cui una vittima ha salvato una password.

Il fatto che centinaia di siti WordPress separati siano coinvolti indica anche come queste campagne si scalino. Gli attaccanti tipicamente non costruiscono centinaia di siti dannosi da zero; compromettono quelli esistenti, spesso attraverso plugin obsoleti, credenziali amministrative deboli o vulnerabilità non patchate, e poi iniettano silenziosamente script dannosi. Questo rispecchia schemi visti in altre compromissioni di hosting su larga scala, inclusi i 40.000 server colpiti dallo sfruttamento attivo di cPanel, dove una singola vulnerabilità ha permesso agli attaccanti di ottenere un punto d'appoggio su un numero enorme di siti web altrimenti non correlati.

Perché Questo È Importante per la Tua Privacy

Le campagne di furto di credenziali come questa non sono solo un inconveniente tecnico; sono una minaccia diretta alla privacy personale. Le password salvate nel browser spesso sbloccano molto più di un singolo account. Se un attaccante ottiene accesso a una password di Windows o ai dati di accesso salvati nel browser, potrebbe essere in grado di spostarsi verso email, archiviazione cloud, portali bancari e social media, ognuno dei quali può esporre ulteriori informazioni personali.

Questo è anche un promemoria che le reti di siti web compromessi funzionano in modo simile alle botnet: sistemi dirottati individualmente che lavorano insieme, spesso all'insaputa dei loro proprietari, per portare avanti un attacco coordinato contro terze parti ignare. In questo caso, le "vittime" includono sia i proprietari dei siti web i cui siti sono stati silenziosamente dirottati, sia i visitatori comuni a cui è stato mostrato il prompt del falso reCAPTCHA.

Cosa Significa Questo Per Te

Se gestisci un sito WordPress, questa campagna è un forte promemoria per mantenere aggiornati l'installazione principale, i temi e i plugin, e per usare credenziali amministrative forti e uniche. I siti compromessi raramente vengono presi di mira individualmente; di solito vengono catturati tramite scansioni automatizzate che cercano vulnerabilità note.

Se sei un utente internet abituale, il messaggio è più semplice ma altrettanto importante: sii scettico nei confronti dei prompt CAPTCHA che ti chiedono di fare qualcosa di più che cliccare un checkbox o selezionare immagini, soprattutto se un sito ti chiede di copiare, incollare o eseguire un comando. I sistemi di verifica legittimi non lo richiedono mai. Se sospetti che le tue credenziali possano essere già state esposte attraverso un attacco basato sul browser come questo, vale la pena rivedere i passaggi in questo playbook di recupero dopo una violazione dei dati per capire come bloccare gli account e limitare ulteriori danni.

Azioni Pratiche

Alcuni passi concreti possono ridurre significativamente la tua esposizione a campagne come questa. Mantieni aggiornati il tuo sistema operativo e il browser, poiché le patch spesso chiudono esattamente le falle che questi attacchi sfruttano. Evita di salvare password sensibili direttamente nel browser e considera invece l'uso di un gestore di password dedicato. Diffida di qualsiasi interazione con un sito web che ti chieda di eseguire comandi, scaricare file inaspettati o concedere permessi insoliti, indipendentemente da quanto appaia ufficiale. E se gestisci un sito WordPress, controlla regolarmente plugin e account amministrativi, poiché un sito non patchato può facilmente diventare parte del problema.

Le campagne costruite attorno a falsi prompt reCAPTCHA hanno successo perché sfruttano la fiducia in un'interazione di routine e quotidiana. Rimanere vigili su quel divario tra aspettativa e realtà rimane una delle difese più efficaci disponibili per gli utenti comuni.