Фишинг чрез Google Ads атакува ManageWP

Атаката започва от търсачката

Нова фишинг кампания използва спонсорирани резултати в Google Search, за да компрометира акаунти в ManageWP – платформа на GoDaddy за централизирано управление на WordPress сайтове.

Злонамереният резултат се показва над легитимния при търсене на “managewp”, което значително увеличава вероятността потребителите да кликнат върху него.

AiTM фишинг: ново ниво на компрометиране

За разлика от класическия фишинг, тази кампания използва техника adversary-in-the-middle (AiTM).

Какво означава това на практика:

  • фалшивата страница изглежда напълно идентична с оригиналната
  • тя действа като proxy в реално време между жертвата и истинската услуга
  • въведените данни се прихващат и използват незабавно от атакуващия

Това елиминира нуждата от повторна употреба на откраднати пароли – достъпът се осъществява веднага.

Как се заобикаля 2FA защитата

След въвеждане на потребителско име и парола:

  • жертвата получава реалистичен prompt за двуфакторна автентикация (2FA)
  • кодът се въвежда в реално време
  • атакуващият го използва незабавно за достъп

Така дори активирана 2FA защита не предотвратява компрометирането.

Инфраструктура и контрол на атаката

Изследователите от Guardio Labs установяват, че:

  • откраднатите данни се изпращат към канал в Telegram
  • атаката се управлява чрез интерактивен C2 панел
  • процесът е операторски контролиран, а не напълно автоматизиран

Това показва по-високо ниво на зрялост и таргетираност в сравнение с масовите phishing kits.

Защо ManageWP е ценна цел

ManageWP дава централен достъп до множество сайтове.

Според данните:

  • един акаунт може да управлява стотици сайтове
  • плъгинът на платформата е активен в над 1 милион WordPress инсталации

Това означава, че компрометирането на един акаунт може да доведе до масово нарушение на сигурността.

Потвърдени жертви и произход

До момента са потвърдени поне 200 жертви.

Интересен детайл е, че в кода на атаката има текст на руски език, включващ:

  • отказ от отговорност
  • забрана за използване срещу руски системи
  • указания за „изследователска употреба“

Това може да подсказва произход или поне културен контекст на разработчиците.

Как да се предпазите

Тази кампания подчертава нуждата от по-строга оперативна хигиена:

  • избягвайте достъп до админ панели чрез търсачки
  • използвайте директни bookmarks за критични платформи
  • внедрете phishing-resistant MFA (например passkeys)
  • следете за подозрителни login сесии и нови устройства
  • обучавайте екипите за AiTM атаки

Тази кампания показва еволюцията на фишинга – от статични страници към интерактивни, реално-времеви атаки, които могат да заобиколят дори многофакторна защита.

Когато достъпът до една платформа означава контрол върху стотици сайтове, компромисът вече не е локален инцидент, а верижен риск с мащабен ефект.

e-security.bg

Подобни

Украинeц се призна за виновен за участие в операциите на Conti ransomware
15.06.2026
ransomware
Защо RDP се превръща в предпочитано оръжие на съвременния рансъмуер
14.06.2026
gettyimages-1355321121
ShinyHunters е използвала zero-day уязвимост в Oracle PeopleSoft
14.06.2026
Oracle
Фалшиви FIFA сайтове крадат банкови карти и кодове за потвърждение
13.06.2026
fifa-world-cup
Miasma: Опасната еволюция на Shai-Hulud заплашва екосистемата с отворен код
12.06.2026
malware
GitHub ограничава автоматичното изпълнение на код при инсталиране на пакети
12.06.2026
GitHub___headpic (1)

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy