Bilgisayar korsanları, ziyaretçilerin tarayıcılarını diğer siteler için bruteforce şifreye zorlayan komut dosyaları enjekte etmek için WordPress sitelerine geniş ekli saldırılar yürütüyor.
Kampanya ilk olarak, kripto cüzdan drenaj komut dosyalarını enjekte etmek için siteleri ihlal ettiği bilinen bir tehdit aktörünü izleyen web sitesi siber güvenlik firması Sucuri tarafından tespit edildi.
Kripto cüzdan süzerleri, birisi cüzdanını bağladığında tüm kripto para birimini ve varlıkları çalan kötü niyetli komut dosyalarıdır.
İnsanlar bu tehlikeye atılan siteleri ziyaret ettiğinde, komut dosyaları kullanıcıları cüzdanlarını siteye bağlamaya ikna etmek için yanıltıcı mesajlar görüntüler. Ancak, bunu yaptıklarında, senaryolar içerilen tüm varlıkları çalır.
Bu komut dosyaları geçtiğimiz yıl çok yaygın hale geldi ve tehdit aktörleri cüzdan süzerleri olan sahte Web3 siteleri oluşturdu. Daha sonra Siteleri tanıtmak ve ziyaretçinin kripto para birimini çalmak için X hesaplarını hackler, YouTube videoları oluştururlar veya Google ve X reklamlarını çıkarırlar.
Sucuri araştırmacıları, tehdit aktörlerinin, Angeldrainer cüzdan drenajını birden fazla URL'den birden fazla dalgada enjekte etmek için tehlikeye atılmış WordPress sitelerini ihlal ettiğini bildirdi, sonuncusu 'DynamicLink [.] LOL/CACHINGJS/TURBOTURBO.JS'.
Şubat ayı sonlarında, tehdit oyuncusu cüzdandan boşaltılmadan ziyaretçilerin tarayıcılarını kaçırmaya geçti ve diğer WordPress sitelerini tuhaf hale getirdi. Yeni kayıtlı bir alan adından kötü amaçlı bir komut dosyası kullanma 'Dynamic-Linx [.] com/chx.js'.
Sucuri'nin yeni bir raporuna göre, tehdit oyuncusu, ziyaretçilerin tarayıcılarını diğer web sitelerinde hesap kimlik bilgileri için Bruteforce saldırıları yapmaya zorlayan komut dosyalarını yüklemek için tehlikeye atılmış WordPress sitelerini kullanıyor.
Kahramanlık saldırısı, bir tehdit aktörünün doğru olanı tahmin etmek için farklı şifreler kullanarak bir hesaba giriş yapmaya çalıştığı zamandır. Kimlik bilgileri ile tehdit oyuncusu veri çalabilir, kötü amaçlı komut dosyaları enjekte edebilir veya sitedeki dosyaları şifreleyebilir.
Bu hack kampanyasının bir parçası olarak, tehdit aktörleri HTML şablonlarına kötü amaçlı kod enjekte etmek için bir WordPress sitesini tehlikeye atıyor. Ziyaretçiler web sitesine eriştiğinde, komut dosyaları tarayıcılarına https: // dynamic-linx [.] Com/chx.js adresinden yüklenir.
Bu komut dosyaları, tarayıcının bir şifre bruteforking görevi almak için 'https: // dynamic-linx [.] Com/gettask.php' adresindeki tehdit aktörleri sunucusuyla sessizce iletişime geçmesine neden olur.
Bu görev, BruteForce saldırısı için parametreleri içeren bir JSON dosyası şeklinde gelir: bir kimlik, web sitesi URL'si, hesap adı, geçilecek mevcut şifreleri ve denemek için yüz şifre.
Görev alındıktan sonra, komut dosyası ziyaretçinin tarayıcının JSON verilerindeki hesap adını ve şifreleri kullanarak WordPress sitesinin XMLRPC arabirimini kullanarak bir dosya yüklemesine neden olur.
Bir şifre doğruysa, komut dosyası tehdit oyuncusunun sunucusuna site için bir şifre bulunduğunu bildirir. Hacker daha sonra Base64 kodlu kullanıcı adı ve şifre çiftini içeren yüklenen dosyayı almak için siteye bağlanabilir.
Sayfa açık kaldığı sürece, kötü amaçlı komut dosyası web tarayıcının tekrar tekrar saldırganın sunucusuna bağlanmasına ve yürütülmesi için yeni bir görev almasına neden olur.
HTML kaynak kodu arama motoru publichtml'ye göre, şu anda bu komut dosyalarına veya yükleyicilerine hacklenen 1.700'den fazla site var ve bu dağıtımlı Bruteforce Ordusu'na farkında olmadan kabul edilecek büyük bir kullanıcı havuzu sağlıyor.
Cronup araştırmacısı Germán Fernández, Ekvador Özel Bankalar Derneği web sitesinin bu kampanyada tehlikeye atıldığını ve şüphesiz ziyaretçiler için bir sulama deliği görevi gördüğünü tespit etti.
Tehdit aktörlerinin kripto cüzdan drenajlarını enjekte etmekten neden diğer alanlara geçtiği belirsizdir. Bununla birlikte, Sucuri, kripto drene saldırıları gibi daha büyük bir ölçekte daha fazla saldırı başlatmanın daha kapsamlı bir portföy oluşturmanın olduğuna inanıyor.
Sucuri araştırmacısı Denis Sinegubko, "Büyük olasılıkla, enfeksiyon ölçeğinde (~ 1000 uzlaştırılmış bölgeler) kripto süzüşlerinin henüz çok karlı olmadığını fark ettiler."
"Dahası, çok fazla dikkat çekiyorlar ve alanları oldukça hızlı bir şekilde bloke ediliyor. Bu nedenle, yükü daha sert bir şeyle değiştirmek mantıklı görünüyor, aynı zamanda gelecekteki enfeksiyon dalgaları için uzlaşmış sitelerin portföyünü artırmaya yardımcı olabilir. bir şekilde para kazanabilmek. "
Şifreler Kuruluşunuza Maliyeti Para Para Para - Bu Maliyetler Nasıl En aza indirilir
Maniant'ın X hesabı Hizmet Olarak Kripto S doğrulaması tarafından hacklendi
Petsmart, hesapları hacklemeye çalışan kimlik bilgisi doldurma saldırılarını uyarıyor
Facebook ve Instagram kesintisi kullanıcıları günlüğe kaydediyor, şifreler çalışmıyor
Bilgisayar korsanları tuğlalarda kritik RCE kusurundan yararlanıyor WordPress site Builder
Kaynak: Bleeping Computer