Сотні сайтів на WordPress перетворено на точки розповсюдження шкідливого ПЗ

Дослідники з кібербезпеки виявили кампанію, у межах якої сотні скомпрометованих сайтів на WordPress використовуються для поширення шкідливого програмного забезпечення через знайомий, але оманливо ефективний прийом: фейковий екран перевірки reCAPTCHA. Замість того щоб підтвердити, що відвідувач є людиною, підроблений запит створений для того, щоб обманом змусити людей неусвідомлено заразити власні комп'ютери під керуванням Windows, що в кінцевому підсумку ставить під загрозу збережені паролі та інші чутливі облікові дані.

Що робить цю кампанію помітною — це не лише сама фейкова CAPTCHA. Дослідники описують її як складну операцію, яка поєднує цей прийом соціальної інженерії з техніками стійкості у браузері, тобто шкідливе ПЗ створене так, щоб залишатися навіть після того, як користувач закриє браузер або перезавантажить комп'ютер. Залучені вебсайти не є шкідливими за своєю суттю; це легітимні сайти на WordPress, які були захоплені та перепрофільовані як мимовільна інфраструктура для атаки.

Як працює прийом із фейковою reCAPTCHA

Кампанії з фейковою CAPTCHA покладаються на простий психологічний ярлик: люди привчені клацати по запитах перевірки, не замислюючись. Коли відвідувач потрапляє на один зі скомпрометованих сайтів на WordPress, йому показують те, що виглядає як стандартний прапорець "Я не робот" або екран перевірки. Насправді цей запит є дверима до виконання шкідливого коду на пристрої відвідувача.

Цей підхід стає дедалі поширенішим, оскільки він обходить деякі захисні механізми, які користувачі навчилися розпізнавати, як-от підозрілі вкладення в електронних листах або очевидно фейкові сторінки входу. CAPTCHA сприймається як звичайна дія з низьким ризиком, і саме тому зловмисники на неї покладаються. Після активації шкідливе ПЗ, встановлене цим методом, здатне викрадати збережені облікові дані з браузерів та інших застосунків у системах Windows, надаючи зловмисникам доступ до облікових записів електронної пошти, фінансових сервісів та будь-яких інших платформ, де жертва зберегла пароль.

Той факт, що в кампанії задіяні сотні окремих сайтів на WordPress, також вказує на те, як масштабуються такі атаки. Зловмисники зазвичай не створюють сотні шкідливих сайтів з нуля; вони компрометують наявні, часто через застарілі плагіни, слабкі облікові дані адміністратора або невиправлені вразливості, а потім тихо впроваджують шкідливі скрипти. Це повторює схеми, які спостерігалися в інших масштабних компрометаціях хостингів, зокрема 40 000 серверів, уражених активною експлуатацією cPanel, де одна вразливість дозволила зловмисникам отримати доступ до величезної кількості в іншому випадку непов'язаних між собою вебсайтів.

Чому це важливо для вашої конфіденційності

Кампанії з викрадення облікових даних, як ця, є не просто технічною незручністю — вони є прямою загрозою особистій конфіденційності. Паролі, збережені в браузері, часто відкривають доступ набагато більше, ніж до одного облікового запису. Якщо зловмисник отримує доступ до пароля Windows або збережених даних входу в браузері, він може перейти до електронної пошти, хмарних сховищ, банківських порталів і соціальних мереж, кожен з яких може розкрити додаткову особисту інформацію.

Це також нагадування про те, що мережі скомпрометованих вебсайтів функціонують подібно до ботнетів: окремо захоплені системи, які працюють разом, часто без відома їхніх власників, для здійснення скоординованої атаки на нічого не підозрюючих третіх осіб. У цьому випадку "жертвами" є як власники вебсайтів, чиї сайти були тихо захоплені, так і звичайні відвідувачі, яким показували фейковий запит reCAPTCHA.

Що це означає для вас

Якщо ви керуєте сайтом на WordPress, ця кампанія є вагомим нагадуванням про необхідність підтримувати актуальність основної інсталяції, тем і плагінів, а також використовувати надійні, унікальні облікові дані адміністратора. Скомпрометовані сайти рідко є індивідуальними цілями; зазвичай їх знаходять через автоматизовані сканування на предмет відомих уразливостей.

Якщо ви звичайний користувач інтернету, висновок простіший, але не менш важливий: ставтеся скептично до запитів CAPTCHA, які просять вас зробити щось більше, ніж просто клацнути прапорець або вибрати зображення, особливо якщо сайт просить вас скопіювати, вставити або виконати команду. Легітимні системи перевірки ніколи цього не вимагають. Якщо ви підозрюєте, що ваші облікові дані могли бути розкриті через атаку на основі браузера, як ця, варто переглянути кроки в цьому посібнику з відновлення після витоку даних, щоб зрозуміти, як захистити облікові записи та обмежити подальшу шкоду.

Практичні висновки

Кілька практичних кроків можуть суттєво знизити вашу вразливість до таких кампаній. Тримайте операційну систему та браузер оновленими, оскільки виправлення часто закривають саме ті прогалини, які використовують ці атаки. Уникайте збереження чутливих паролів безпосередньо в браузері та розгляньте можливість використання окремого менеджера паролів. Будьте обережні з будь-якою взаємодією на вебсайті, яка просить вас виконати команди, завантажити несподівані файли або надати незвичні дозволи, незалежно від того, наскільки офіційно це виглядає. І якщо ви керуєте сайтом на WordPress, регулярно перевіряйте свої плагіни та облікові записи адміністратора, оскільки невиправлений сайт може так само легко стати частиною проблеми.

Кампанії, побудовані навколо фейкових запитів reCAPTCHA, досягають успіху, тому що експлуатують довіру до звичайної, повсякденної взаємодії. Пильність щодо цього розриву між очікуванням і реальністю залишається одним із найефективніших захистів, доступних звичайним користувачам.