Сайт, который вас заразил, выглядел совершенно обычно. В этом и был смысл
Почти 2000 взломанных сайтов на WordPress тихо превратили в службу доставки вредоносной программы: она копирует файлы крипто-кошельков, а иногда запирает и весь компьютер. Ни один из этих сайтов не выглядел подозрительно — потому что их никто и не делал подозрительными.
Кампания, которую исследователи назвали StopAndProtect, захватила почти 2000 сайтов на WordPress. Самых обычных: маленькие магазины, блоги, местный бизнес, страницы-портфолио. Владельцы ничего дурного не делали. Сайты просто продолжали работать и выглядели как раньше — только выдавали посетителям кое-что сверху.
По материалу Decrypt об этой кампании, это «кое-что» делало три вещи: ставило вредоносную программу, искало на компьютере файлы крипто-кошельков и в отдельных случаях подсаживало ransomware — программу, которая шифрует всё на диске и просит денег. Один взлом, три способа заработать.
Вот в чём большинство ошибается насчёт заражений. Почти никого не ломают в тёмном углу интернета. Людей ловят на странице, которая выглядит как сотня уже виденных страниц, — потому что чужой сайт взломали и тихо переоборудовали. На WordPress держится огромная часть веба: та самая часть «сделал и забыл», где сидят маленькие компании и люди-одиночки. Ровно та часть, которую никто не обновляет.
Две тысячи взломанных сайтов — это не две тысячи жертв. Это две тысячи дверей.
А с криптой всё проще, чем кажется. Если ваши монеты лежат в приложении или в расширении браузера на ноутбуке, кошелёк живёт на этой машине как файл. Скопировать файл, добыть пароль или перехватить нажатия клавиш — и монеты ушли. Без биржи, без службы поддержки, без отмены перевода. Поэтому файлы кошельков — первое, что ищет такая программа: это единственная добыча на вашем компьютере, которая превращается в деньги в тот же день.
Ransomware сверху — вариант на случай неудачи. Если брать было нечего, вам запирают файлы и продают их обратно. Экономика жестокая, но понятная: раз уж вы заплатили за взлом, попробуйте выжать из него всё.
Две группы, и это редко одни и те же люди. Первая: все, у кого крипта лежит в приложении или расширении браузера на том же ноутбуке, где вся остальная жизнь. То есть — большинство тех, кому до 35, с первыми парой тысяч в монетах. Аппаратный кошелёк кажется переоценённой флешкой ровно до того дня, когда он оказывается единственной причиной, по которой у вас ещё есть деньги. Вторая: все, у кого есть сайт на WordPress — фрилансеры с портфолио, маленькие магазины, побочный проект, который висит в сети с 2019 года с плагинами, к которым с тех пор никто не прикасался. Если ваш сайт — один из этих 2000, вы не цель. Вы оружие, а цель — ваши посетители.
Следите, назовут ли точку входа. Такие кампании почти всегда идут через один устаревший плагин или тему, и как только исследователи опубликуют, какой именно, починка для владельца сайта станет делом на пять минут. А число заражённых сайтов при этом обычно подскакивает: сканирование находит тех, кого никто не считал. Второе, за чем стоит смотреть: останется ли цифра около 2000 в следующем отчёте или вырастет. И со стороны крипты — появятся ли в блокчейне признаки того, что украденные кошельки массово опустошают. Вот тогда мы узнаем, сколько это на самом деле принесло.
Неприятно тут не про вредоносную программу. Неприятно, что мягкое подбрюшье интернета — это тысячи мелких сайтов, которыми управляют люди, не подозревающие, что они управляют инфраструктурой. Блог булочной — не рубеж обороны. Но теперь он им стал.
Источники: Decrypt, «Nearly 2,000 Hacked WordPress Sites Turned Into Criminal Infrastructure»
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления