Нова кампания на киберпрестъпници е компрометирала над 250 уебсайта в 12 държави, включително Великобритания, САЩ, Германия, Австралия, Канада, Бразилия, Индия, Словакия и Швейцария. Сред тях има регионални медии и дори сайт на кандидат за Сената на САЩ, сочи изследване на Rapid 7.
Вместо да създават злонамерени сайтове от нулата, хакерите поемат контрол над доверени сайтове, изградени на WordPress, и ги превръщат в платформи за разпространение на злонамерен софтуер.
Методи на проникване
Rapid 7 не уточнява първоначалните уязвимости, но обичайните начини за пробив включват:
-
Социално инженерство
-
Уязвимости в плъгини
-
Целенасочени атаки срещу остарели сайтове
След като атакуващите получат достъп, посетителите на компрометирания сайт виждат фалшив CAPTCHA екран, наподобяващ Cloudflare проверка.
-
Фалшивият инструмент „ClickFix“ инструктира потребителите да копират и изпълнят команда в PowerShell, което стартира процеса на инфекция.
-
Командата изтегля допълнителни скриптове от контролирани от хакерите сървъри.
-
Скриптовете използват Windows API като
VirtualAllocиCreateThread, за да заредят злонамерен код директно в паметта, заобикаляйки някои инструменти за сигурност.
Видове зловреден софтуер
Крайната цел на атаката е инфостийлърска (крадяща информация) инфекция, включително:
-
Vidar Stealer (обновена версия)
-
Impure Stealer (NET-базирана версия)
-
VodkaStealer (новооткрит инфостийлър)
Тези програми търсят чувствителна информация на заразените системи, като:
-
Запазени пароли в браузъри
-
Куки за автентикация
-
Данни за криптовалути
Rapid7 не идентифицира засегнатите компании, но е уведомила американските власти за компрометиран сайт на сенатски кандидат.
Времева рамка и подготовка
-
Кампанията е активна от декември 2025 г., като част от инфраструктурата на атаката датира от средата на 2025 г.
-
Това предполага внимателно планиране и подготовка преди разгръщането на атаката в голям мащаб.









