Abstrakcyjny:
- Powiadomienia push są obecnie wykorzystywane jako systemy dystrybucji złośliwego oprogramowania, a użytkownicy nieświadomie je subskrybują.
- Fałszywe monity CAPTCHA stanowią obecnie furtkę do przejmowania kontroli nad przeglądarką i ataków phishingowych.
- Witryny WordPress po cichu przechwytują użytkowników za pomocą niewidocznych poleceń DNS i powszechnie używanych pakietów JavaScript.
Niedawne śledztwa ujawniły niepokojący sojusz między hakerami WordPressa a firmami oferującymi komercyjne technologie reklamowe, tworzący rozległą infrastrukturę do dystrybucji złośliwego oprogramowania na skalę globalną. Ataki te są wymierzone w witryny korzystające z systemu zarządzania treścią WordPress, co czyni je podatnymi na ataki hakerów.
Przeszukanie wykazało, że Infoblox Zagrożenie Intel Sercem tej operacji jest VexTrio, system dystrybucji ruchu (TDS) odpowiedzialny za przekierowywanie użytkowników sieci poprzez warstwy fałszywych reklam, zwodniczych przekierowań i fałszywych powiadomień push. System ten umożliwia hakerom dotarcie do milionów użytkowników.

W raporcie zarzuca się, że w tę sieć zaangażowanych jest kilka firm komercyjnych, w tym Los Pollos, Partners House i RichAds, działających jako pośrednicy i podmioty wspomagające. Firmy te wykorzystują zaawansowane techniki reklamowe do maskowania złośliwego oprogramowania.
Związek Los Pollos i nieudana próba jego rozwiązania
Infoblox początkowo powiązał sieć Los Pollos z VexTrio, gdy ta pierwsza była zamieszana w rosyjskie kampanie dezinformacyjne.
W odpowiedzi Los Pollos oświadczyło, że zakończy model „monetyzacji za pomocą linków płatniczych”.
Jednak ukryta złośliwa aktywność utrzymywała się, ponieważ atakujący przeszli na nowy system TDS znany jako Help, który ostatecznie został powiązany z VexTrio. Ta zmiana podkreśla odporność cyberprzestępców i ich zdolność do adaptacji w przypadku prób zakłócenia ich działalności.
Luki w zabezpieczeniach WordPressa stały się punktem wejścia dla wielu kampanii złośliwego oprogramowania, w ramach których atakujący zainfekowali tysiące stron internetowych i wszczepili złośliwe skrypty przekierowujące. Skrypty te wykorzystywały rekordy DNS TXT jako mechanizm poleceń i kontroli, aby określić, dokąd kierowani są odwiedzający. Ta taktyka umożliwiała atakującym dyskretne kontrolowanie i kierowanie ruchem.
Analiza ponad 4.5 miliona odpowiedzi DNS między sierpniem a grudniem 2024 roku wykazała, że chociaż różne odmiany złośliwego oprogramowania wydawały się odrębne, to dzieliły infrastrukturę, hosting i wzorce zachowań, które prowadziły do ataku na VexTrio lub jego serwery proxy, w tym Help TDS i Disposable TDS. To podobieństwo infrastruktury sugeruje scentralizowaną koordynację lub współdzielony zestaw narzędzi w ramach różnych kampanii.
JavaScript na tych platformach wykazywał tę samą funkcjonalność, zakłócając działanie kontrolek przeglądarki, wymuszając przekierowania i wabiąc użytkowników fałszywymi konkursami. Techniki te miały na celu nakłonienie użytkowników do ujawnienia danych osobowych lub pobrania złośliwego oprogramowania.
Co ciekawe, systemy TDS są osadzone w platformach technologii reklamowych, które podszywają się pod legalne sieci afiliacyjne. To osadzenie utrudnia wykrywanie szkodliwych działań i oddzielanie ich od legalnego ruchu reklamowego.
Badacze zauważyli, że „firmy te utrzymywały wyłączne relacje z „podmiotami stowarzyszonymi wydawców”, a w tym kontekście z atakującymi, i znały ich tożsamość”. Sugeruje to potencjalny współudział lub zaniedbanie ze strony firm zajmujących się technologiami reklamowymi.
Powiadomienia push stały się szczególnie poważnym zagrożeniem. Użytkownicy są oszukiwani i nakłaniani do aktywacji powiadomień w przeglądarce za pomocą fałszywych monitów CAPTCHA. Ta technika wykorzystuje zaufanie użytkowników do powszechnych mechanizmów bezpieczeństwa.
Hakerzy wysyłają następnie linki phishingowe lub złośliwe oprogramowanie po zarejestrowaniu się użytkownika, omijając ustawienia zapory sieciowej, a nawet Najlepsze oprogramowanie antywirusoweTo obejście utrudnia użytkownikom ochronę przed atakami.
Niektóre kampanie kierują te wiadomości przez zaufane usługi, takie jak Google Firebase, co utrudnia ich wykrycie. Korzystanie z legalnych usług ukrywa złośliwy charakter wiadomości i utrudnia ich wykrycie przez systemy bezpieczeństwa.
Nakładanie się platform technologii reklamowych, takich jak BroPush, RichAds i Partners House, komplikuje atrybucję. To nakładanie się utrudnia identyfikację i pociągnięcie do odpowiedzialności osób odpowiedzialnych za ataki.
Źle skonfigurowane systemy DNS i ponownie wykorzystane skrypty wskazują na wspólne podłoże, a być może nawet wspólne środowisko programistyczne. Sugeruje to, że osoby atakujące używają wspólnego zestawu narzędzi i technik.
Aby przeciwdziałać temu ryzyku, użytkownicy powinni unikać wywoływania podejrzanych alertów w przeglądarce i korzystać z narzędzi zapewniających dostęp do sieci bez zaufania (ZTNA) i zachowaj ostrożność podczas korzystania z monitów CAPTCHA. Te środki mogą pomóc użytkownikom chronić się przed atakami.
Aktualizując WordPressa i monitorując anomalie DNS, administratorzy stron internetowych mogą zmniejszyć ryzyko ataku hakerskiego. Regularna konserwacja i proaktywne środki bezpieczeństwa są niezbędne do ochrony stron internetowych przed atakami.
Jednak firmy zajmujące się technologiami reklamowymi mogą mieć przewagę i klucz do zablokowania tych operacji, jeśli zdecydują się działać. Firmy zajmujące się technologiami reklamowymi mają obowiązek pomagać w zapobieganiu szkodliwym działaniom na swoich platformach.










