Новооткрита кампания за разпространение на зловреден софтуер, наречена StopAndProtect, превръща хиляди компрометирани WordPress уебсайтове в разклонена престъпна инфраструктура за командване и управление (C2).
Кампанията съчетава изнудване с криптиране на данни (ransomware) и скрита кражба на информация, като тихомълком събира чувствителни корпоративни документи, екранни снимки на системата, потребителски идентификационни данни и хронология на комуникацията от компрометирани машини по целия свят.
Вътрешни регистрационни файлове (logs), разкрити поради грешки в оперативната сигурност на авторите на заплахата, показват над 6000 уникални IP адреса на жертви в световен мащаб, като най-висок процент на заразяване се наблюдава в САЩ, Русия и Индия.
Операторите активно управляват близо 2000 компрометирани WordPress домейна, създавайки устойчива, ротираща се инфраструктура за разпространение на зловреден код, поддържане на канали за управление и съхранение на източените файлове.
Хакери превръщат WordPress сайтове в C2 сървъри
Първоначалният вектор на компрометиране разчита на измамни примамки под формата на фалшива проверка CAPTCHA, инжектирани директно в уязвимите WordPress уебсайтове.
Когато посетителите попаднат на компрометирана страница, им се показва фалшива подкана за проверка, че са хора, която ги инструктира да копират и поставят злонамерен PowerShell команден ред в своя терминал.
След като бъде изпълнена, командата стартира многостепенна последователност на заразяване, задвижвана от два PowerShell скрипта и модулни .NET зареждащи програми (loaders), като в крайна сметка се разполага многофункционален набор от инструменти, включващ криптовируси, програми за кражба на пароли, заключващи екрана инструменти, VBS разпространители и USB мрежови червеи.
Както е описано подробно в разследващия доклад, публикуван от Check Point Research, операцията се различава от конвенционалните бързи атаки, като приоритет се дава на събирането на разузнавателна информация и селективната монетизация.
Злонамерените субекти извършват обстойно извличане на документи, записват натискането на клавиши (keylogging), картографират свързаните споделени мрежови ресурси, правят периодични екранни снимки и събират локални данни за комуникация, преди да решат дали да разположат ransomware.
Няколко компрометирани WordPress сървъра са оставили незащитени PHP крайни точки и отворени директории, достъпни за обществеността. Това е позволило на изследователите по сигурността да проверят вътрешните дневници на активността, телеметрията на жертвите и изходния код.
В един забележителен случай операторът очевидно е заразил собствената си машина и по невнимание е качил вътрешни файлове за разработка, включително персонализиран инструмент, написан на Visual Basic 6, използван за масово управление на компрометирани WordPress домейни, превключване на фалшивите CAPTCHA интерфейси и внедряване на нов зловреден код в ботнета.
Кампанията подчертава сериозните рискове от неподдържаните системи за управление на съдържанието (CMS). Един от анализираните сайтове е работил без инсталирани корекции за сигурност от 2021 г., излагайки на риск близо 40 неотстранени уязвимости.
Некоригираните уязвимости в сигурността на WordPress и остарелите плъгини предоставят на атакуващите постоянни задни врати (backdoors) за превръщане на легитимни уебсайтове в злонамерени ретранслатори.
Вземането на мерки срещу тези компрометирани точки е жизненоважно за нарушаването на съвременните тактики за разгръщане на ransomware, преди атакуващите да се придвижат странично в рамките на вътрешните мрежи.
Компрометираните уебсайтове вече не служат единствено като обикновени хостове за фишинг или пренасочване на трафик; те се използват като напълно функционални C2 сървъри, които смесват злонамерената комуникация с легитимния уеб трафик.
Администраторите на уебсайтове трябва да прилагат строги графици за обновяване на основните WordPress файлове, активните теми и плъгините от трети страни, като същевременно редовно сканират за неоторизирани PHP скрипти, променени .htaccess файлове и подозрителни администраторски акаунти.
Крайните потребители трябва да разглеждат всеки сайт, подканващ към изпълнение на команди в терминала, като непосредствен опит за компрометиране, а екипите за сигурност трябва да наблюдават телеметрията на крайните устройства за неоторизирано изпълнение на PowerShell и необичайни изходящи трансфери на данни.