Hundratals WordPress-webbplatser förvandlade till leveranspunkter för skadlig kod

Säkerhetsforskare har identifierat en kampanj där hundratals komprometterade WordPress-webbplatser används för att distribuera skadlig kod genom ett välbekant men bedrägligt effektivt knep: en falsk reCAPTCHA-verifieringsskärm. I stället för att bekräfta att en besökare är människa är den förfalskade uppmaningen utformad för att lura människor att omedvetet infektera sina egna Windows-datorer, vilket i slutändan äventyrar sparade lösenord och andra känsliga autentiseringsuppgifter.

Det som gör denna kampanj anmärkningsvärd är inte bara själva den falska CAPTCHA:n. Forskare beskriver den som en sofistikerad operation som kombinerar den sociala manipulationen med tekniker för webbläsarpersistens, vilket innebär att den skadliga koden är byggd för att stanna kvar även efter att en användare stänger sin webbläsare eller startar om sin dator. De inblandade webbplatserna är inte illasinnade till sin natur; de är legitima WordPress-webbplatser som har kapats och återanvänts som ovetande infrastruktur för attacken.

Så fungerar tricket med den falska reCAPTCHA:n

Kampanjer med falska CAPTCHA:er bygger på en enkel psykologisk genväg: människor är tränade att klicka igenom verifieringsuppmaningar utan att tveka. När en besökare hamnar på en av de komprometterade WordPress-webbplatserna visas vad som ser ut som en standardruta med "Jag är inte en robot"-kryssruta eller en verifieringsskärm. I verkligheten är uppmaningen en dörröppning för att exekvera skadlig kod på besökarens enhet.

Detta tillvägagångssätt har blivit allt vanligare eftersom det kringgår en del av de försvar som användare har lärt sig att känna igen, såsom misstänkta e-postbilagor eller uppenbart falska inloggningssidor. En CAPTCHA känns rutinmässig och lågrisk, vilket är precis varför angripare har satsat på den. När den väl utlöses kan den skadliga kod som installeras genom denna metod skörda sparade autentiseringsuppgifter från webbläsare och andra applikationer på Windows-system, vilket ger angripare ett fäste i e-postkonton, finansiella tjänster och alla andra plattformar där ett offer har sparat ett lösenord.

Det faktum att hundratals separata WordPress-webbplatser är inblandade visar också hur sådana kampanjer skalas upp. Angripare bygger vanligtvis inte hundratals illasinnade webbplatser från grunden; de komprometterar befintliga, ofta genom föråldrade plugins, svaga administratörsuppgifter eller ouppdaterade sårbarheter, och injicerar sedan tyst skadliga skript. Detta speglar mönster som setts i andra storskaliga serverkomprometteringar, inklusive 40 000 servrar drabbade i den aktiva cPanel-exploateringen, där en enda sårbarhet gjorde det möjligt för angripare att få ett fäste över ett stort antal annars orelaterade webbplatser.

Varför detta är viktigt för din integritet

Kampanjer med stöld av autentiseringsuppgifter som denna är inte bara en teknisk olägenhet – de är ett direkt hot mot den personliga integriteten. Lösenord som sparats i en webbläsare låser ofta upp långt mer än ett enda konto. Om en angripare får tillgång till ett Windows-lösenord eller en webbläsares sparade inloggningsdata kan de kanske ta sig vidare till e-post, molnlagring, bankportaler och sociala medier, där var och en kan exponera ytterligare personlig information.

Detta är också en påminnelse om att nätverk av komprometterade webbplatser fungerar ungefär som botnät: enskilt kapade system som arbetar tillsammans, ofta utan sina ägares vetskap, för att genomföra en koordinerad attack mot ovetande tredje parter. I detta fall inkluderar "offren" både webbplatsägarna vars webbplatser tyst kapades och de vanliga besökare som fick den falska reCAPTCHA-uppmaningen.

Vad detta innebär för dig

Om du driver en WordPress-webbplats är denna kampanj en stark påminnelse om att hålla din kärninstallation, dina teman och plugins uppdaterade, och att använda starka, unika administratörsuppgifter. Komprometterade webbplatser är sällan individuellt riktade; de fångas vanligtvis upp genom automatiserade skanningar som letar efter kända svagheter.

Om du är en vanlig internetanvändare är slutsatsen enklare men lika viktig: var skeptisk mot CAPTCHA-uppmaningar som ber dig göra något utöver att klicka i en kryssruta eller välja bilder, särskilt om en webbplats ber dig kopiera, klistra in eller köra ett kommando. Legitima verifieringssystem kräver aldrig det. Om du misstänker att dina autentiseringsuppgifter redan kan ha exponerats genom en webbläsarbaserad attack som denna, är det värt att gå igenom stegen i denna handlingsplan för återhämtning efter dataintrång för att förstå hur du låser ner konton och begränsar ytterligare skada.

Konkreta åtgärder

Några praktiska steg kan på ett meningsfullt sätt minska din exponering för kampanjer som denna. Håll ditt operativsystem och din webbläsare uppdaterade, eftersom uppdateringar ofta täpper till exakt de luckor som dessa attacker utnyttjar. Undvik att spara känsliga lösenord direkt i din webbläsare och överväg en dedikerad lösenordshanterare i stället. Var vaksam mot alla webbplatsinteraktioner som ber dig köra kommandon, ladda ner oväntade filer eller bevilja ovanliga behörigheter, oavsett hur officiellt det ser ut. Och om du hanterar en WordPress-webbplats, granska dina plugins och administratörskonton regelbundet, eftersom en ouppdaterad webbplats lika gärna kan bli en del av problemet.

Kampanjer byggda kring falska reCAPTCHA-uppmaningar lyckas eftersom de utnyttjar förtroendet för en rutinmässig, vardaglig interaktion. Att vara vaksam på klyftan mellan förväntning och verklighet förblir ett av de mest effektiva försvar som finns tillgängligt för vanliga användare.