Un grupo criminal al que Check Point Research ha denominado StopAndProtect ha estado utilizando cerca de 2.000 blogs de WordPress mal mantenidos para alojar malware que roba claves de acceso a monederos de criptomonedas, contraseñas y archivos de ordenadores Windows infectados.
Para los poseedores de criptomonedas, lo más alarmante es que las adquisiciones se distribuyen a través de sitios legítimos que parecen ser blogs o sitios web de negocios estándar.
Check Point publicó los detalles el 18 de agosto, tras haber vinculado la muestra de ransomware que detectó a mediados de mayo con una campaña de extorsión y vigilancia de mayor envergadura.
Actualmente, la mayoría de las campañas de malware se distribuyen desde servidores alquilados o comprometidos por los atacantes. StopAndProtect adopta un enfoque diferente, según el investigador Jaromír Hořejší. Su ransomware, cargas útiles, infraestructura de comando y control, y almacenamiento de datos robados están alojados en dominios de WordPress que los delincuentes no tuvieron que pagar ni comprometer.
Esta es la parte más interesante de la campaña, señaló Hořejší. Un servidor puede alojar la carga útil, redirigir las instrucciones a los ordenadores comprometidos y almacenar los archivos robados. Según Security Affairs, un sitio web pirateado ya no es solo un sitio web pirateado. Puede convertirse en una plataforma de lanzamiento para ataques de otros ciberdelincuentes.
Los sitios web presentan un mantenimiento deficiente, tal como descubrió el equipo de Hořejší al analizar la instancia de WordPress que respaldaba uno de los dominios maliciosos. El investigador halló cerca de 40 vulnerabilidades diferentes en el software, que datan de 2021.
Los poseedores de criptomonedas deben tener especial cuidado con esta amenaza. La campaña de phishing engaña a los usuarios de Windows haciéndoles creer que deben completar una prueba CAPTCHA para acceder a un sitio web. Sin embargo, el CAPTCHA es en realidad una estafa, y a los usuarios que intenten completarlo se les indicará que copien y peguen un comando de PowerShell en la línea de comandos.
Este comando de PowerShell comenzará a descargar cargas útiles .NET que permitirán al atacantetraccontraseñas guardadas, claves de monederos de criptomonedas y otros datos del ordenador comprometido.
El malware también puede copiar archivos de carpetas de red compartidas y unidades USB, tomar capturas de pantalla del ordenador infectado e incluso cifrarlo y exigir un rescate. Según Decrypt, los usuarios deben desconfiar de los sitios web que les pidan que peguen o escriban cualquier cosa y abandonar la página en cuanto vean dicha solicitud.
Las carteras de criptomonedas no son el único objetivo de esta campaña. En muchos casos, los atacantes utilizan el malware para robar archivos del ordenador de la víctima. Según los informes, los ciberdelincuentes analizan los archivos del ordenador infectado y seleccionan los más valiosos para robarlos.
Las versiones más recientes del malware también tienen la capacidad de registrar las pulsaciones del teclado, tomar capturas de pantalla cada 30 segundos e incluso usar WhatsApp para tomar fotos de la lista de contactos de la víctima.
La información más valiosa sobre la campaña StopAndProtect provino de los propios servidores de los delincuentes. Estos tenían prácticas deficientes de ciberseguridad, dejando directorios y archivos de registro expuestos a internet. Check Point sospecha que uno de los ordenadores de los atacantes había sido comprometido y que el delincuente había subidodentalgunos archivos al servidor.
Entre los archivos, Hořejší encontró el código fuente de una herramienta de automatización que los atacantes utilizaban para controlar los sitios web pirateados.
La herramienta, escrita en Visual Basic 6, permite al ciberdelincuente activar o desactivar de forma remota la página de phishing CAPTCHA, redirigir a los visitantes del sitio y actualizar el malware en los sitios comprometidos. Los archivos de texto adjuntos a la herramienta también incluyen una lista de los casi 2000 dominios que han sido pirateados y convertidos en sitios de phishing.
Los archivos de registro también ayudaron al investigador a comprender la magnitud del ataque. Al 24 de julio, la campaña ya había infectado más de 6000 direcciones IP únicas. De estas, 1852 usuarios se encontraban en Estados Unidos y 630 en Rusia y otros 630 en India.
Entre mediados de mayo y finales de julio, los investigadores descubrieron más de 700 archivos robados. Uno de los directorios abiertos del servidor contenía más de 20.000 capturas de pantalla de los ordenadores de las víctimas.
Las mentes más brillantes del mundo de las criptomonedas ya leen nuestro boletín. ¿Te apuntas? ¡ Únete!