Преступная группа, которую компания Check Point Research назвала StopAndProtect, использует около 2000 плохо поддерживаемых блогов WordPress для размещения вредоносного ПО, которое крадет сид-фразы криптовалютных кошельков, пароли и файлы с зараженных компьютеров под управлением Windows.
Для владельцев криптовалюты наиболее тревожным моментом является то, что захваты происходят на легитимных сайтах, которые выглядят как обычные бизнес-блоги или сайты.
Компания Check Point опубликовала подробности 18 августа, связав обнаруженный в середине мая образец программы-вымогателя с более масштабной кампанией по вымогательству и слежке.
Почему автор размещает эту историю?
большинство вредоносных программ распространяются с серверов, арендованных или взломанных злоумышленниками. StopAndProtect использует другой подход, — говорит исследователь Яромир Горейши. Их программы-вымогатели, полезные нагрузки, инфраструктура управления и контроля, а также хранилище украденных данных размещаются на доменах WordPress, за которые преступникам не пришлось платить или которые не пришлось взламывать.
«Это самая интересная часть кампании», — отметил Горейши. Один сервер может размещать полезную нагрузку, перенаправлять инструкции на скомпрометированные компьютеры и хранить украденные файлы. По данным Security Affairs, взломанный веб-сайт — это уже не просто взломанный веб-сайт. Он может превратиться в плацдарм для атак других злоумышленников.
Сайты плохо поддерживаются, как обнаружила команда Хорейши, когда решила изучить экземпляр WordPress, стоящий за одним из вредоносных доменов. Исследователь обнаружил почти 40 различных уязвимостей в программном обеспечении, датируемых 2021 годом.
Как работает фишинговая атака с использованием поддельной CAPTCHA
Владельцам криптовалюты следует особенно остерегаться этой угрозы. Фишинговая кампания обманывает пользователей Windows, заставляя их поверить, что для доступа к веб-сайту им необходимо пройти проверку CAPTCHA. Однако CAPTCHA на самом деле является мошенничеством, и пользователям, пытающимся пройти её, будет предложено скопировать и вставить команду PowerShell в командную строку.
Эта команда PowerShell начнет загрузку вредоносных программ .NET, которые позволят злоумышленникуtracсохраненные пароли, сид-фразы криптокошельков и другие данные с скомпрометированного компьютера.
Вредоносная программа также может копировать файлы из общих сетевых папок, USB-накопителей, делать снимки экрана зараженного компьютера и даже шифровать его, требуя выкуп. По данным Decrypt, пользователям следует остерегаться сайтов, которые просят их вставить или ввести что-либо, и покидать страницу, как только они увидят подобный запрос.
Криптовалютные кошельки — не единственная цель этой кампании. Во многих случаях злоумышленники используют вредоносное ПО для кражи файлов с компьютера жертвы. Согласно сообщениям, злоумышленники сканируют файлы на зараженном компьютере и выбирают наиболее интересные для кражи.
Более новые версии вредоносного ПО также способны записывать нажатия клавиш, делать скриншоты каждые 30 секунд и даже использовать WhatsApp для фотографирования списка контактов жертвы.
То, что злоумышленникиdentопубликовали в интернете
Наиболее ценная информация о кампании StopAndProtect поступила с собственных серверов злоумышленников. Атакующие использовали неэффективные методы кибербезопасности, оставив каталоги и файлы журналов открытыми для доступа из интернета. Компания Check Point подозревает, что один из компьютеров злоумышленников был взломан, и что преступникиdentзагрузили на сервер некоторые файлы.
Среди файлов Хорейши обнаружил исходный код инструмента автоматизации, который злоумышленники использовали для управления взломанными веб-сайтами.
Инструмент, написанный на устаревшем языке Visual Basic 6, позволяет злоумышленнику удаленно переключать фишинговую страницу CAPTCHA, перенаправлять посетителей сайта и обновлять вредоносное ПО на скомпрометированных сайтах. В прикрепленные к инструменту текстовые файлы также содержат список из почти 2000 доменов, которые были взломаны и превращены в фишинговые сайты.
Журналы событий также помогли исследователю понять масштаб атаки. По состоянию на 24 июля в результате кампании было заражено более 6000 уникальных IP-адресов. Из них 1852 пользователя находились в США, а по 630 — в России и Индии.
В период с середины мая по конец июля исследователи обнаружили более 700 архивов украденных файлов. В одной из открытых папок на сервере находилось более 20 000 скриншотов компьютеров жертв.