Os hackers montaram armadilhas em mais de 2.000 sites WordPress invadidos para utilizadores de criptomoedas

Fonte Cryptopolitan

Um grupo criminoso que a Check Point Research apelidou de StopAndProtect tem utilizado quase 2.000 blogues WordPress mal mantidos para alojar malware que rouba sementes de carteiras de criptomoedas, palavras-passe e ficheiros de computadores Windows infetados.

Para os detentores de criptomoedas, o aspeto mais alarmante é que as intrusões estão a ocorrer em sites legítimos que aparentam ser blogues ou sites comerciais comuns.

A Check Point divulgou os detalhes a 18 de agosto, depois de ter relacionado a amostra de ransomware detetada em meados de maio com uma campanha de extorsão e vigilância mais vasta.

Porquê hospedar a história

Atualmente, a maioria das campanhas de malware são distribuídas a partir de servidores alugados ou comprometidos pelos atacantes. O StopAndProtect adota uma abordagem diferente, afirmou o investigador Jaromír Hořejší. O seu ransomware, payloads, infraestrutura de comando e controlo e armazenamento de dados roubados estão todos alojados em domínios WordPress pelos quais os criminosos não tiveram de pagar ou comprometer.

Esta é a parte mais interessante da campanha, observou Hořejší. Um único servidor pode alojar o payload, redirecionar instruções para computadores comprometidos e armazenar ficheiros roubados. De acordo com a Security Affairs, um site invadido deixa de ser apenas um site invadido. Pode tornar-se uma plataforma de lançamento para ataques de outros agentes maliciosos.

Os sites estão mal mantidos, como descobriu a equipa de Hořejší ao analisar a instância do WordPress por detrás de um dos domínios maliciosos. O investigador encontrou quase 40 vulnerabilidades diferentes no software, algumas datadas de 2021.

Como funciona um esquema de phishing com CAPTCHA falso

Os detentores de criptomoedas devem estar especialmente atentos a esta ameaça. A campanha de phishing engana os utilizadores do Windows, fazendo-os acreditar que precisam de completar um teste CAPTCHA para aceder a um website. No entanto, o CAPTCHA é, na verdade, um golpe, e os utilizadores que tentarem completá-lo serão instruídos a copiar e colar um comando PowerShell na sua linha de comandos.

Este comando PowerShell iniciará o download de payloads . NET que permitirão ao atacantetracpalavras-passe guardadas, chaves de carteiras de criptomoedas e outros dados do computador comprometido.

O malware também pode copiar ficheiros de pastas de rede partilhadas e unidades USB, capturar ecrãs do computador infetado e até encriptá-lo e exigir o pagamento como resgate. De acordo com o Decrypt, os utilizadores devem desconfiar de sites que lhes pedem para colar ou digitar qualquer coisa e devem abandonar a página assim que virem tal pedido.

As carteiras de criptomoedas não são o único alvo desta campanha. Em muitos casos, os atacantes estão a utilizar o malware para roubar ficheiros do computador da vítima. Segundo os relatos, os agentes da ameaça estão a digitalizar os ficheiros no computador infetado e a selecionar os mais interessantes para roubar.

As versões mais recentes do malware têm ainda a capacidade de registar as teclas digitadas, tirar capturas de ecrã a cada 30 segundos e até utilizar o WhatsApp para fotografar a lista de contactos da vítima.

O que odentdos atacantes publicou na web

As informações mais valiosas sobre a campanha StopAndProtect vieram dos próprios servidores dos criminosos. Os atacantes tinham práticas de cibersegurança deficientes, deixando diretórios e ficheiros de registo expostos na internet. A Check Point suspeita que um dos computadores dos atacantes tenha sido comprometido e que o criminoso tenha carregadodentalguns ficheiros para o servidor.

Entre os ficheiros, Hořejší encontrou o código-fonte de uma ferramenta de automação que os atacantes estavam a utilizar para controlar os sites invadidos.

A ferramenta, escrita na linguagem Visual Basic 6, permite ao criminoso alternar remotamente a página de phishing CAPTCHA, redirecionar os visitantes do site e atualizar o malware nos sites comprometidos. Os ficheiros de texto anexados à ferramenta incluem também uma lista de quase 2.000 domínios que foram invadidos e transformados em sites de phishing.

Os ficheiros de registo também ajudaram o investigador a compreender a dimensão do ataque. A 24 de julho, a campanha já tinha infetado mais de 6.000 endereços IP únicos. Destes, 1.852 utilizadores estavam localizados nos Estados Unidos e 630 cada na Rússia e na Índia.

Entre meados de maio e o final de julho, os investigadores descobriram mais de 700 ficheiros comprimidos contendo dados roubados. Um dos diretórios abertos no servidor continha mais de 20.000 capturas de ecrã dos computadores das vítimas.

As mentes mais brilhantes do mundo das criptomoedas já leem nossa newsletter. Quer participar? Junte-se a elas.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
Ouro recua das máximas de junho enquanto ata rígida do FOMC e tensões entre EUA e Irã dão suporte ao dólarO ouro (XAU/USD) recua de seu nível mais alto desde o início de junho, atingido durante a sessão asiática desta quinta-feira, reduzindo parte dos fortes ganhos de mais de 3% registrados no dia anterior.
Autor  FXStreet
Ontem 05: 56
O ouro (XAU/USD) recua de seu nível mais alto desde o início de junho, atingido durante a sessão asiática desta quinta-feira, reduzindo parte dos fortes ganhos de mais de 3% registrados no dia anterior.
placeholder
Uma forte subida repentina Bitcoin levou XRP para 1,29 dólares enquanto os seus fundos permaneciam inativosXRP valorizou cerca de 30% numa semana, chegando perto dos 1,29 dólares, no meio de um recorde de short squeeze Bitcoin , mas os fluxos de entrada nos seus ETFs caíram durante este pico e o interesse em aberto diminuiu 11%.
Autor  Cryptopolitan
13 horas atrás
XRP valorizou cerca de 30% numa semana, chegando perto dos 1,29 dólares, no meio de um recorde de short squeeze Bitcoin , mas os fluxos de entrada nos seus ETFs caíram durante este pico e o interesse em aberto diminuiu 11%.
placeholder
Alibaba reporta aumento de 9% na receita trimestral, ações caem 6%A Alibaba aumentou a sua receita em 9% no último trimestre, mas as ações ainda caíram 6% depois de o lucro ter caído 76% devido a um aumento dos gastos com inteligência artificial, informou a empresa na quinta-feira. A receita para o trimestre que terminou a 30 de junho atingiu 268,95 mil milhões de yuans (39,64 mil milhões de dólares), um aumento de 9% em relação ao ano anterior. O lucro líquido caiu para 10,54 mil milhões de yuans (1,55 mil milhões de dólares),...
Autor  Cryptopolitan
13 horas atrás
A Alibaba aumentou a sua receita em 9% no último trimestre, mas as ações ainda caíram 6% depois de o lucro ter caído 76% devido a um aumento dos gastos com inteligência artificial, informou a empresa na quinta-feira. A receita para o trimestre que terminou a 30 de junho atingiu 268,95 mil milhões de yuans (39,64 mil milhões de dólares), um aumento de 9% em relação ao ano anterior. O lucro líquido caiu para 10,54 mil milhões de yuans (1,55 mil milhões de dólares),...
placeholder
A Samsung acelera a aprovação dos equipamentos para a sua segunda fábrica de chips no TexasA Samsung tron solicitou aos seus fornecedores de equipamentos que garantam a certificação de segurança para as ferramentas destinadas à sua segunda fábrica de chips em Taylor, Texas. A Samsung está a tentartraco calendário de produção, apesar das especificações da fábrica ainda não estarem definidas. A empresa está disposta a esforçar-se para atingir a meta de produção de 2030, enquanto a procura por chips de IA continuar a crescer.
Autor  Cryptopolitan
13 horas atrás
A Samsung tron solicitou aos seus fornecedores de equipamentos que garantam a certificação de segurança para as ferramentas destinadas à sua segunda fábrica de chips em Taylor, Texas. A Samsung está a tentartraco calendário de produção, apesar das especificações da fábrica ainda não estarem definidas. A empresa está disposta a esforçar-se para atingir a meta de produção de 2030, enquanto a procura por chips de IA continuar a crescer.
placeholder
Ouro avança para nova máxima desde junho com renovada venda de dólares e perda de força nas apostas de alta de juros do FedO ouro (XAU/USD) atinge uma nova máxima desde o início de junho, ao redor da região de US$ 4.544, durante a sessão asiática desta sexta-feira e busca dar continuidade ao ímpeto acima da Média Móvel Simples (MMS) de 200 dias, de grande relevância técnica.
Autor  FXStreet
9 horas atrás
O ouro (XAU/USD) atinge uma nova máxima desde o início de junho, ao redor da região de US$ 4.544, durante a sessão asiática desta sexta-feira e busca dar continuidade ao ímpeto acima da Média Móvel Simples (MMS) de 200 dias, de grande relevância técnica.
goTop
quote