Глобална кампания компрометира WordPress сайтове

Нова кампания на киберпрестъпници е компрометирала над 250 уебсайта в 12 държави, включително Великобритания, САЩ, Германия, Австралия, Канада, Бразилия, Индия, Словакия и Швейцария. Сред тях има регионални медии и дори сайт на кандидат за Сената на САЩ, сочи изследване на Rapid 7.

Вместо да създават злонамерени сайтове от нулата, хакерите поемат контрол над доверени сайтове, изградени на WordPress, и ги превръщат в платформи за разпространение на злонамерен софтуер.

Методи на проникване

Rapid 7 не уточнява първоначалните уязвимости, но обичайните начини за пробив включват:

  • Социално инженерство

  • Уязвимости в плъгини

  • Целенасочени атаки срещу остарели сайтове

След като атакуващите получат достъп, посетителите на компрометирания сайт виждат фалшив CAPTCHA екран, наподобяващ Cloudflare проверка.

  • Фалшивият инструмент „ClickFix“ инструктира потребителите да копират и изпълнят команда в PowerShell, което стартира процеса на инфекция.

  • Командата изтегля допълнителни скриптове от контролирани от хакерите сървъри.

  • Скриптовете използват Windows API като VirtualAlloc и CreateThread, за да заредят злонамерен код директно в паметта, заобикаляйки някои инструменти за сигурност.

Видове зловреден софтуер

Крайната цел на атаката е инфостийлърска (крадяща информация) инфекция, включително:

  • Vidar Stealer (обновена версия)

  • Impure Stealer (NET-базирана версия)

  • VodkaStealer (новооткрит инфостийлър)

Тези програми търсят чувствителна информация на заразените системи, като:

  • Запазени пароли в браузъри

  • Куки за автентикация

  • Данни за криптовалути

Rapid7 не идентифицира засегнатите компании, но е уведомила американските власти за компрометиран сайт на сенатски кандидат.

Времева рамка и подготовка

  • Кампанията е активна от декември 2025 г., като част от инфраструктурата на атаката датира от средата на 2025 г.

  • Това предполага внимателно планиране и подготовка преди разгръщането на атаката в голям мащаб.

e-security.bg

Подобни

Зловреден npm пакет на Jscrambler изложи на риск хиляди разработчици
14.07.2026
jscrambler
CrashStealer се представя за системен инструмент на Apple
14.07.2026
apple_triangle
RedHook превръща Android в собствен инструмент за атака
13.07.2026
Android_headpic_red
Helix атакува SharePoint чрез vishing
10.07.2026
microsoft_pexels-salvatore-de-lellis-107015876-9683980
Forg365 автоматизира атаките срещу Microsoft 365
10.07.2026
phishing
Зловредни пакети в npm и PyPI атакуват разработчици на платежни приложения
9.07.2026
stealer

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy