Περίληψη:
- Οι ειδοποιήσεις push χρησιμοποιούνται πλέον ως συστήματα διανομής κακόβουλου λογισμικού και οι χρήστες εγγράφονται σε αυτές εν αγνοία τους.
- Τα ψεύτικα μηνύματα CAPTCHA αποτελούν πλέον πύλη για συνεχείς παραβιάσεις προγραμμάτων περιήγησης και επιθέσεις ηλεκτρονικού "ψαρέματος" (phishing).
- Οι ιστότοποι WordPress «καταλαμβάνουν» αθόρυβα τους χρήστες μέσω αόρατων εντολών DNS και κοινών φορτίων JavaScript.
Πρόσφατες έρευνες αποκάλυψαν μια ανησυχητική συμμαχία μεταξύ χάκερ του WordPress και εταιρειών εμπορικής τεχνολογίας διαφημίσεων, δημιουργώντας μια τεράστια υποδομή για τη διανομή κακόβουλου λογισμικού σε παγκόσμια κλίμακα. Αυτές οι επιθέσεις στοχεύουν συγκεκριμένα ιστότοπους που χρησιμοποιούν το σύστημα διαχείρισης περιεχομένου του WordPress, καθιστώντας τους ευάλωτους σε hacking.
Μια αναζήτηση διαπίστωσε ότι Infobloc Threat Intel Στην καρδιά αυτής της επιχείρησης βρίσκεται το VexTrio, ένα σύστημα διανομής επισκεψιμότητας (TDS) που είναι υπεύθυνο για την ανακατεύθυνση των χρηστών του ιστού μέσω στρώσεων ψεύτικων διαφημίσεων, παραπλανητικών ανακατευθύνσεων και δόλιων ειδοποιήσεων push. Αυτό το σύστημα επιτρέπει στους χάκερ να προσεγγίσουν εκατομμύρια χρήστες.

Η έκθεση ισχυρίζεται ότι αρκετές εμπορικές εταιρείες, συμπεριλαμβανομένων των Los Pollos, Partners House και RichAds, εμπλέκονται σε αυτό το δίκτυο, λειτουργώντας ως μεσάζοντες και παράγοντες που διευκολύνουν την πρόσβαση. Αυτές οι εταιρείες χρησιμοποιούν εξελιγμένες τεχνικές διαφήμισης για να συγκαλύψουν το κακόβουλο λογισμικό.
Η σχέση των Los Pollos και η αποτυχημένη συμφωνία τους
Το Infoblox αρχικά συνέδεσε το δίκτυο Los Pollos με το VexTrio όταν το πρώτο εμπλεκόταν σε ρωσικές εκστρατείες παραπληροφόρησης.
Σε απάντηση, η Los Pollos ισχυρίστηκε ότι θα τερματίσει το μοντέλο «δημιουργίας εσόδων μέσω συνδέσμων πληρωμής».
Ωστόσο, η λανθάνουσα κακόβουλη δραστηριότητα συνεχίστηκε καθώς οι εισβολείς μεταπήδησαν σε ένα νέο σύστημα TDS γνωστό ως Help, το οποίο τελικά συνδέθηκε με το VexTrio. Αυτή η μετατόπιση υπογραμμίζει την ανθεκτικότητα των κακόβουλων παραγόντων και την ικανότητά τους να προσαρμόζονται σε προσπάθειες διακοπής των λειτουργιών τους.
Τα τρωτά σημεία του WordPress χρησίμευσαν ως σημείο εισόδου για πολλαπλές καμπάνιες κακόβουλου λογισμικού, με τους εισβολείς να θέτουν σε κίνδυνο χιλιάδες ιστότοπους και να εμφυτεύουν κακόβουλα σενάρια ανακατεύθυνσης. Αυτά τα σενάρια βασίζονταν σε αρχεία DNS TXT ως μηχανισμό εντολών και ελέγχου για να προσδιορίσουν πού στάλθηκαν οι επισκέπτες του ιστού. Αυτή η τακτική επέτρεπε στους εισβολείς να ελέγχουν και να κατευθύνουν κρυφά την επισκεψιμότητα.
Μια ανάλυση άνω των 4.5 εκατομμυρίων απαντήσεων DNS μεταξύ Αυγούστου και Δεκεμβρίου 2024 αποκάλυψε ότι, παρόλο που τα διάφορα στελέχη κακόβουλου λογισμικού εμφανίζονταν ξεχωριστά, μοιράζονταν υποδομή, φιλοξενία και πρότυπα συμπεριφοράς που οδήγησαν όλα στο VexTrio ή στους proxies του, συμπεριλαμβανομένων των Help TDS και Disposable TDS. Αυτή η ομοιότητα στην υποδομή υποδηλώνει έναν κεντρικό συντονισμό ή ένα κοινό σύνολο εργαλείων στις διάφορες καμπάνιες.
Η JavaScript σε αυτές τις πλατφόρμες επέδειξε την ίδια λειτουργικότητα, διακόπτοντας τους ελέγχους του προγράμματος περιήγησης, επιβάλλοντας ανακατευθύνσεις και δελεάζοντας τους χρήστες με ψεύτικους διαγωνισμούς. Αυτές οι τεχνικές είχαν ως στόχο να ξεγελάσουν τους χρήστες ώστε να αποκαλύψουν προσωπικά στοιχεία ή να κατεβάσουν κακόβουλο λογισμικό.
Είναι ενδιαφέρον ότι αυτά τα συστήματα TDS είναι ενσωματωμένα σε πλατφόρμες τεχνολογίας διαφημίσεων που παρουσιάζονται ως νόμιμα δίκτυα συνεργατών. Αυτή η ενσωμάτωση δυσχεραίνει την ανίχνευση κακόβουλης δραστηριότητας και τον διαχωρισμό της από τη νόμιμη διαφημιστική κίνηση.
Οι ερευνητές σημείωσαν ότι «αυτές οι εταιρείες διατηρούσαν αποκλειστικές σχέσεις με τους «συνεργάτες των εκδοτών» και, σε αυτό το πλαίσιο, με τους χάκερ, και γνώριζαν την ταυτότητά τους». Αυτό υποδηλώνει πιθανή συνενοχή ή αμέλεια εκ μέρους των εταιρειών τεχνολογίας διαφημίσεων.
Οι ειδοποιήσεις push έχουν αναδειχθεί ως μια ιδιαίτερα ισχυρή απειλή. Οι χρήστες εξαπατώνται ώστε να ενεργοποιούν τις ειδοποιήσεις του προγράμματος περιήγησης χρησιμοποιώντας ψεύτικες προτροπές CAPTCHA. Αυτή η τεχνική εκμεταλλεύεται την εμπιστοσύνη των χρηστών σε κοινούς μηχανισμούς ασφαλείας.
Στη συνέχεια, οι χάκερ στέλνουν συνδέσμους ηλεκτρονικού "ψαρέματος" ή κακόβουλο λογισμικό μετά την εγγραφή του χρήστη, παρακάμπτοντας τις ρυθμίσεις του τείχους προστασίας και ακόμη και Το καλύτερο λογισμικό προστασίας από ιούςΑυτή η παράκαμψη δυσκολεύει τους χρήστες να προστατευτούν από επιθέσεις.
Ορισμένες καμπάνιες δρομολογούν αυτά τα μηνύματα μέσω αξιόπιστων υπηρεσιών όπως το Google Firebase, καθιστώντας την ανίχνευση πιο δύσκολη. Η χρήση νόμιμων υπηρεσιών αποκρύπτει την κακόβουλη φύση των μηνυμάτων και τα καθιστά πιο δύσκολο να εντοπιστούν από τα συστήματα ασφαλείας.
Η επικάλυψη μεταξύ των πλατφορμών τεχνολογίας διαφημίσεων, συμπεριλαμβανομένων των BroPush, RichAds και Partners House, περιπλέκει την απόδοση ευθύνης. Αυτή η επικάλυψη δυσχεραίνει τον εντοπισμό και την απόδοση ευθυνών σε όσους ευθύνονται για τις επιθέσεις.
Τα λανθασμένα διαμορφωμένα συστήματα DNS και τα επαναχρησιμοποιούμενα σενάρια υποδεικνύουν ένα κοινό υπόβαθρο, και ίσως ακόμη και ένα κοινό περιβάλλον ανάπτυξης. Αυτό υποδηλώνει ότι οι κακόβουλοι παράγοντες χρησιμοποιούν ένα κοινό σύνολο εργαλείων και τεχνικών.
Για την αντιμετώπιση του κινδύνου, οι χρήστες θα πρέπει να αποφεύγουν την ενεργοποίηση ύποπτων ειδοποιήσεων προγράμματος περιήγησης και να χρησιμοποιούν εργαλεία που παρέχουν πρόσβαση στο δίκτυο χωρίς εμπιστοσύνη (ZTNA), και να είστε προσεκτικοί όταν χρησιμοποιείτε μηνύματα CAPTCHA. Αυτά τα μέτρα μπορούν να βοηθήσουν τους χρήστες να προστατευτούν από επιθέσεις.
Ενημερώνοντας το WordPress και παρακολουθώντας για ανωμαλίες DNS, οι διαχειριστές ιστότοπων μπορούν να μειώσουν την πιθανότητα εισβολής σε ιστότοπους. Η τακτική συντήρηση και τα προληπτικά μέτρα ασφαλείας είναι απαραίτητα για την προστασία των ιστότοπων από επιθέσεις.
Ωστόσο, οι εταιρείες τεχνολογίας διαφημίσεων ενδέχεται να έχουν την επιρροή και το κλειδί για να διακόψουν αυτές τις δραστηριότητες, εάν επιλέξουν να δράσουν. Οι εταιρείες τεχνολογίας διαφημίσεων έχουν την ευθύνη να βοηθήσουν στην πρόληψη κακόβουλης δραστηριότητας στις πλατφόρμες τους.










