เว็บไซต์ WordPress หลายร้อยแห่งถูกเปลี่ยนเป็นจุดกระจายมัลแวร์

นักวิจัยด้านความปลอดภัยได้ระบุแคมเปญหนึ่งซึ่งเว็บไซต์ WordPress ที่ถูกบุกรุกหลายร้อยแห่งถูกใช้เพื่อกระจายมัลแวร์ผ่านกลอุบายที่คุ้นเคยแต่หลอกลวงได้อย่างมีประสิทธิภาพ นั่นคือหน้าจอยืนยัน reCAPTCHA ปลอม แทนที่จะยืนยันว่าผู้เยี่ยมชมเป็นมนุษย์ โปรแกรมปลอมนี้ถูกออกแบบมาเพื่อหลอกให้ผู้คนติดมัลแวร์เครื่อง Windows ของตนเองโดยไม่รู้ตัว ซึ่งท้ายที่สุดแล้วทำให้รหัสผ่านที่บันทึกไว้และข้อมูลประจำตัวที่ละเอียดอ่อนอื่นๆ ตกอยู่ในความเสี่ยง

สิ่งที่ทำให้แคมเปญนี้โดดเด่นไม่ใช่แค่ CAPTCHA ปลอมเท่านั้น นักวิจัยอธิบายว่านี่คือปฏิบัติการที่ซับซ้อนซึ่งผสมผสานกลลวงทางวิศวกรรมสังคมเข้ากับเทคนิคการคงอยู่ของเบราว์เซอร์ หมายความว่ามัลแวร์ถูกสร้างมาให้คงอยู่แม้ผู้ใช้จะปิดเบราว์เซอร์หรือรีสตาร์ทคอมพิวเตอร์แล้วก็ตาม เว็บไซต์ที่เกี่ยวข้องไม่ได้ออกแบบมาให้เป็นอันตรายโดยเนื้อแท้ พวกมันเป็นเว็บไซต์ WordPress ที่ถูกต้องตามกฎหมายซึ่งถูกยึดครองและเปลี่ยนเป็นโครงสร้างพื้นฐานที่ไม่รู้ตัวสำหรับการโจมตี

กลอุบาย reCAPTCHA ปลอมทำงานอย่างไร

แคมเปญ CAPTCHA ปลอมอาศัยทางลัดทางจิตวิทยาง่ายๆ นั่นคือผู้คนถูกฝึกให้คลิกผ่านพรอมpt การยืนยันโดยไม่คิดให้รอบคอบ เมื่อผู้เยี่ยมชมมาถึงเว็บไซต์ WordPress ที่ถูกบุกรุก พวกเขาจะเห็นสิ่งที่ดูเหมือนช่องทำเครื่องหมาย "ฉันไม่ใช่หุ่นยนต์" หรือหน้าจอยืนยันมาตรฐาน ในความเป็นจริง พรอมpt นั้นเป็นประตูสู่การรันโค้ดที่เป็นอันตรายบนอุปกรณ์ของผู้เยี่ยมชม

แนวทางนี้เริ่มเป็นที่นิยมมากขึ้นเพราะมันเลี่ยงการป้องกันบางอย่างที่ผู้ใช้เรียนรู้ที่จะจดจำได้ เช่นไฟล์แนบอีเมลที่น่าสงสัยหรือหน้าเข้าสู่ระบบปลอมที่เห็นได้ชัด CAPTCHA ให้ความรู้สึกเป็นเรื่องปกติและมีความเสี่ยงต่ำ ซึ่งเป็นเหตุผลว่าทำไมผู้โจมตีจึงหันมาใช้วิธีนี้ เมื่อถูกกระตุ้นแล้ว มัลแวร์ที่ติดตั้งผ่านวิธีนี้สามารถเก็บเกี่ยวข้อมูลประจำตัวที่บันทึกไว้จากเบราว์เซอร์และแอปพลิเคชันอื่นๆ บนระบบ Windows ทำให้ผู้โจมตีสามารถเข้าถึงบัญชีอีเมล บริการทางการเงิน และแพลตฟอร์มอื่นๆ ที่เหยื่อได้บันทึกรหัสผ่านไว้

ข้อเท็จจริงที่ว่าเว็บไซต์ WordPress หลายร้อยแห่งมีส่วนเกี่ยวข้องยังชี้ให้เห็นว่าแคมเปญเหล่านี้ขยายขนาดได้อย่างไร ผู้โจมตีมักไม่ได้สร้างเว็บไซต์อันตรายหลายร้อยแห่งจากศูนย์ พวกเขาบุกรุกเว็บไซต์ที่มีอยู่แล้ว ซึ่งมักผ่านปลั๊กอินที่ล้าสมัย ข้อมูลประจำตัวผู้ดูแลระบบที่อ่อนแอ หรือช่องโหว่ที่ไม่ได้รับการแพตช์ จากนั้นจึงฉีดสคริปต์อันตรายอย่างเงียบๆ ซึ่งสะท้อนรูปแบบที่พบในการบุกรุกโฮสติ้งขนาดใหญ่อื่นๆ รวมถึง เซิร์ฟเวอร์ 40,000 เครื่องที่ถูกโจมตีในการใช้ประโยชน์จากช่องโหว่ cPanel ที่ช่องโหว่เดียวทำให้ผู้โจมตีสามารถเข้าถึงเว็บไซต์ที่ไม่เกี่ยวข้องกันจำนวนมหาศาลได้

ทำไมเรื่องนี้ถึงสำคัญต่อความเป็นส่วนตัวของคุณ

แคมเปญขโมยข้อมูลประจำตัวเช่นนี้ไม่ได้เป็นเพียงความไม่สะดวกทางเทคนิค แต่เป็นภัยคุกคามโดยตรงต่อความเป็นส่วนตัวส่วนบุคคล รหัสผ่านที่บันทึกในเบราว์เซอร์มักปลดล็อกได้มากกว่าบัญชีเดียว หากผู้โจมตีสามารถเข้าถึงรหัสผ่าน Windows หรือข้อมูลการเข้าสู่ระบบที่บันทึกในเบราว์เซอร์ พวกเขาอาจสามารถโยกย้ายไปยังอีเมล ที่เก็บข้อมูลคลาวด์ พอร์ทัลธนาคาร และโซเชียลมีเดีย ซึ่งแต่ละอย่างสามารถเปิดเผยข้อมูลส่วนบุคคลเพิ่มเติมได้

นี่ยังเป็นเครื่องเตือนใจว่าเครือข่ายของเว็บไซต์ที่ถูกบุกรุกทำงานคล้ายกับ บอตเน็ต: ระบบที่ถูกยึดครองทีละเครื่องทำงานร่วมกัน มักโดยที่เจ้าของไม่รู้ตัว เพื่อดำเนินการโจมตีที่ประสานงานกันต่อบุคคลที่สามที่ไม่รู้ตัว ในกรณีนี้ "เหยื่อ" รวมถึงทั้งเจ้าของเว็บไซต์ที่ถูกยึดครองอย่างเงียบๆ และผู้เยี่ยมชมทั่วไปที่ได้รับพรอมpt reCAPTCHA ปลอม

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณดูแลเว็บไซต์ WordPress แคมเปญนี้เป็นเครื่องเตือนใจที่ชัดเจนให้อัปเดตการติดตั้งหลัก ธีม และปลั๊กอินของคุณอยู่เสมอ และใช้ข้อมูลประจำตัวผู้ดูแลระบบที่แข็งแกร่งและไม่ซ้ำกัน เว็บไซต์ที่ถูกบุกรุกมักไม่ถูกโจมตีเป็นรายบุคคล พวกมันมักถูกกวาดเข้าไปผ่านการสแกนอัตโนมัติที่มองหาจุดอ่อนที่รู้จัก

หากคุณเป็นผู้ใช้อินเทอร์เน็ตทั่วไป ข้อสรุปนั้นง่ายกว่าแต่สำคัญไม่แพ้กัน: จงระแวงพรอมpt CAPTCHA ที่ขอให้คุณทำสิ่งใดนอกเหนือจากการคลิกช่องทำเครื่องหมายหรือเลือกรูปภาพ โดยเฉพาะอย่างยิ่งหากเว็บไซต์ขอให้คุณคัดลอก วาง หรือรันคำสั่ง ระบบยืนยันที่ถูกต้องตามกฎหมายไม่เคยต้องการสิ่งนั้น หากคุณสงสัยว่าข้อมูลประจำตัวของคุณอาจถูกเปิดเผยผ่านการโจมตีผ่านเบราว์เซอร์เช่นนี้แล้ว ควรทบทวนขั้นตอนใน คู่มือการกู้คืนหลังข้อมูลรั่วไหล เพื่อทำความเข้าใจวิธีล็อกบัญชีและจำกัดความเสียหายเพิ่มเติม

ข้อควรปฏิบัติที่นำไปใช้ได้จริง

ขั้นตอนปฏิบัติง่ายๆ ไม่กี่ขั้นตอนสามารถลดความเสี่ยงของคุณต่อแคมเปญเช่นนี้ได้อย่างมีความหมาย อัปเดตระบบปฏิบัติการและเบราว์เซอร์ของคุณอยู่เสมอ เพราะแพตช์มักปิดช่องโหว่ที่การโจมตีเหล่านี้ใช้ประโยชน์ หลีกเลี่ยงการบันทึกรหัสผ่านที่ละเอียดอ่อนในเบราว์เซอร์โดยตรง และพิจารณาใช้ตัวจัดการรหัสผ่านเฉพาะแทน ระวังการโต้ตอบกับเว็บไซต์ใดก็ตามที่ขอให้คุณรันคำสั่ง ดาวน์โหลดไฟล์ที่ไม่คาดคิด หรือให้สิทธิ์ที่ผิดปกติ ไม่ว่ามันจะดูเป็นทางการแค่ไหนก็ตาม และหากคุณดูแลเว็บไซต์ WordPress ให้ตรวจสอบปลั๊กอินและบัญชีผู้ดูแลระบบอย่างสม่ำเสมอ เพราะเว็บไซต์ที่ไม่ได้รับการแพตช์อาจกลายเป็นส่วนหนึ่งของปัญหาได้ง่ายๆ

แคมเปญที่สร้างรอบพรอมpt reCAPTCHA ปลอมประสบความสำเร็จเพราะมันใช้ประโยชน์จากความไว้วางใจในการโต้ตอบประจำวันที่เป็นกิจวัตร การตื่นตัวต่อช่องว่างระหว่างความคาดหวังกับความเป็นจริงยังคงเป็นหนึ่งในการป้องกันที่มีประสิทธิภาพที่สุดสำหรับผู้ใช้ทั่วไป