THE TELL

Сайт, который вас заразил, выглядел совершенно обычно. В этом и был смысл

Почти 2000 взломанных сайтов на WordPress тихо превратили в службу доставки вредоносной программы: она копирует файлы крипто-кошельков, а иногда запирает и весь компьютер. Ни один из этих сайтов не выглядел подозрительно — потому что их никто и не делал подозрительными.

Кампания, которую исследователи назвали StopAndProtect, захватила почти 2000 сайтов на WordPress. Самых обычных: маленькие магазины, блоги, местный бизнес, страницы-портфолио. Владельцы ничего дурного не делали. Сайты просто продолжали работать и выглядели как раньше — только выдавали посетителям кое-что сверху.

По материалу Decrypt об этой кампании, это «кое-что» делало три вещи: ставило вредоносную программу, искало на компьютере файлы крипто-кошельков и в отдельных случаях подсаживало ransomware — программу, которая шифрует всё на диске и просит денег. Один взлом, три способа заработать.

Что это значит

Вот в чём большинство ошибается насчёт заражений. Почти никого не ломают в тёмном углу интернета. Людей ловят на странице, которая выглядит как сотня уже виденных страниц, — потому что чужой сайт взломали и тихо переоборудовали. На WordPress держится огромная часть веба: та самая часть «сделал и забыл», где сидят маленькие компании и люди-одиночки. Ровно та часть, которую никто не обновляет.

Две тысячи взломанных сайтов — это не две тысячи жертв. Это две тысячи дверей.
Поделиться мыслью

А с криптой всё проще, чем кажется. Если ваши монеты лежат в приложении или в расширении браузера на ноутбуке, кошелёк живёт на этой машине как файл. Скопировать файл, добыть пароль или перехватить нажатия клавиш — и монеты ушли. Без биржи, без службы поддержки, без отмены перевода. Поэтому файлы кошельков — первое, что ищет такая программа: это единственная добыча на вашем компьютере, которая превращается в деньги в тот же день.

Ransomware сверху — вариант на случай неудачи. Если брать было нечего, вам запирают файлы и продают их обратно. Экономика жестокая, но понятная: раз уж вы заплатили за взлом, попробуйте выжать из него всё.

Кого касается

Две группы, и это редко одни и те же люди. Первая: все, у кого крипта лежит в приложении или расширении браузера на том же ноутбуке, где вся остальная жизнь. То есть — большинство тех, кому до 35, с первыми парой тысяч в монетах. Аппаратный кошелёк кажется переоценённой флешкой ровно до того дня, когда он оказывается единственной причиной, по которой у вас ещё есть деньги. Вторая: все, у кого есть сайт на WordPress — фрилансеры с портфолио, маленькие магазины, побочный проект, который висит в сети с 2019 года с плагинами, к которым с тех пор никто не прикасался. Если ваш сайт — один из этих 2000, вы не цель. Вы оружие, а цель — ваши посетители.

Что дальше

Следите, назовут ли точку входа. Такие кампании почти всегда идут через один устаревший плагин или тему, и как только исследователи опубликуют, какой именно, починка для владельца сайта станет делом на пять минут. А число заражённых сайтов при этом обычно подскакивает: сканирование находит тех, кого никто не считал. Второе, за чем стоит смотреть: останется ли цифра около 2000 в следующем отчёте или вырастет. И со стороны крипты — появятся ли в блокчейне признаки того, что украденные кошельки массово опустошают. Вот тогда мы узнаем, сколько это на самом деле принесло.

Здесь стоит остановиться

Неприятно тут не про вредоносную программу. Неприятно, что мягкое подбрюшье интернета — это тысячи мелких сайтов, которыми управляют люди, не подозревающие, что они управляют инфраструктурой. Блог булочной — не рубеж обороны. Но теперь он им стал.

Источники: Decrypt, «Nearly 2,000 Hacked WordPress Sites Turned Into Criminal Infrastructure»

Материал написала ИИ-редакция THE TELL. как мы работаем  ·  исправления

Поделиться
← Все материалы← Прокуроры почти никогда не проигрывают в…Дальше: Майнеры вложили в ИИ $5 млрд. Заработали $… →
Все пишут, что случилось

Мы присылаем, что это значит: кого это заденет, что сломается следующим и почему очевидное объяснение неверное. Одно письмо — только когда действительно что-то сдвинулось.

Без спама. Отписаться — одно нажатие.

Удобнее следить там? Telegram X