Группировка TA2726 использует легитимные сайты на WordPress для доставки программ-вымогателей через поддельные обновления браузера

APT

С апреля по июль 2026 года злоумышленники использовали более полутора тысяч скомпрометированных сайтов на WordPress в качестве шлюза для атак на посетителей. Вредоносная кампания, связанная с группировкой TA2726, нацелена на пользователей Windows. Механизм доставки включает многоэтапную проверку браузера, поддельное обновление браузера и скрытое выполнение кода.

Описание

За три месяца - с 21 апреля по 21 июля 2026 года - на 1509 сайтах WordPress был обнаружен один и тот же вредоносный модуль. Он использует стандартные возможности REST API платформы для передачи команд и состояния между легитимным сайтом и управляющим сервером злоумышленников. Все запросы остаются на доверенном домене, что делает их практически незаметными для пользователя и систем мониторинга.

Цепочка атаки состоит из нескольких звеньев. Группировка TA2726 отвечает за проникновение на сайт и создание шлюза. Она использует скомпрометированные страницы WordPress для встраивания вредоносного JavaScript. Когда посетитель заходит на такой сайт, скрипт выполняет серию запросов к административной части WordPress. Сначала браузер отправляет служебный запрос на получение токена, после чего этот токен передаётся через локальный REST-маршрут на управляющий сервер.

Управляющий сервер, скрывающийся за скомпрометированным сайтом, постепенно выстраивает сессию. Как показали наблюдения, типичный обмен включает три последовательных запроса. Каждый следующий запрос содержит данные, полученные в ответе на предыдущий. В промежуточном ответе сервер передаёт встроенный набор фильтров. Эти фильтры проверяют, запущен ли браузер в режиме автоматизации, установлены ли в нём инструменты разработчика, а также анализируют куки предыдущих сессий. Фильтры также могут проверять географическое положение посетителя, время сессии и данные о предыдущих визитах.

Если посетитель не соответствует критериям отбора - например, если используется автоматизированный инструмент, браузер администратора WordPress или открыта панель разработчика - сервер завершает сессию без отправки вредоносной нагрузки. Посетителям, прошедшим все проверки, отправляется ссылка на внешний загрузчик.

Задокументированная цепочка описывает следующий этап: браузер загружает скрипт с удалённого сервера, который ожидает действий реального человека. Этот скрипт регистрирует события мыши и закрытия страницы. После одиннадцатого движения мыши он снимает обработчик и загружает следующую ступень атаки с другого зашифрованного адреса. Таким образом, загрузка вредоносного кода начинается только при наличии настоящего пользователя, а не автоматизированной системы анализа.

После прохождения всех проверок посетитель перенаправляется на поддельное обновление браузера, которое распространяет группировка TA569. Поддельная страница полностью заменяет легитимный сайт. Пользователь видит уведомление о необходимости обновить браузер. При нажатии кнопки загрузки браузер получает файл Google Launcher.js. Этот файл на самом деле является загрузчиком GhoLoader - JScript-программой, работающей в среде Windows Script Host. GhoLoader связывается со своим командным сервером и выполняет полученный JavaScript-код. В результате посещение безобидного сайта приводит к выполнению произвольного кода на компьютере жертвы.

По данным исследователей, цепочка распространения ведёт свою историю как минимум с сентября 2022 года. Группировка TA2726 действует как поставщик трафика, который может использоваться разными операторами вредоносного ПО. В июне 2026 года правоохранительные органы провели операцию Endgame, направленную против инфраструктуры SocGholish. Было выведено из строя 106 серверов и доменов, а также очищено почти 15 тысяч заражённых сайтов. Однако TA2726 продолжила свою активность. Отмеченный вредоносный REST-маршрут на заражённых сайтах работал вплоть до 21 июля 2026 года, то есть операция затронула лишь уровень доставки фишинговых обновлений, но не сам шлюз на WordPress.

На некоторых из тех же скомпрометированных сайтов, где был обнаружен шлюз TA2726, позже появилась дополнительная вредоносная нагрузка - ClickFix. Этот механизм отличается от основного канала. ClickFix использует смарт-контракты на блокчейне Polygon для получения адреса следующей стадии атаки. Посетитель сайта, уже заражённого TA2726, может быть дополнительно атакован методом социальной инженерии, когда на странице появляется поддельное предупреждение с просьбой нажать определённую кнопку для исправления ошибки. ClickFix также использует шифрование и внешний сервер для загрузки кода.

Взаимодействие двух механизмов на одних и тех же сайтах показывает, что злоумышленники расширяют свою инфраструктуру, накладывая новые слои поверх старых компрометаций. Удаление только одного шлюза или вредоносного файла не обеспечивает полной очистки.

Основной сигнал для обнаружения атаки - это обращение браузера к специфическому REST-маршруту на скомпрометированном сайте. При этом все запросы остаются на доверенном домене, что усложняет выявление аномалий. Важно отслеживать не только успешные передачи данных, но и любые ошибки на этих маршрутах - они также свидетельствуют о присутствии вредоносного модуля. Для администраторов WordPress ключевым шагом защиты является регулярная проверка целостности файлов, аудит плагинов, особенно скрытых, и мониторинг несанкционированных REST-запросов. После обнаружения компрометации необходимо не только удалить вредоносный плагин, но и проверить все учётные записи, сменить пароли, включить многофакторную аутентификацию и восстановить сайт из чистой резервной копии.

Инцидент с группировкой TA2726 демонстрирует эволюцию тактик злоумышленников. Вместо прямого заражения файлами они используют легитимные функции WordPress для создания шлюзов, которые трудно отличить от нормальной работы сайта. Постоянное обновление CMS, плагинов и тем, а также внедрение систем поведенческого анализа трафика остаются наиболее действенными мерами против подобных схем.

Индикаторы компрометации

Domain

  • api.pimparolix.com
  • api-ext.bixbitemarketing.com
  • js-new.newtoyourgame.com
  • platform.exathomeswebuyarizona.com

SHA256

  • 211d7d7194169597320389335a474108567db996fe8505e659458845a5b7e45c
  • 4ea2ddc268975bed561978c0b253889a66d1540a7312c8d097798bfeb83e24aa
  • 5d33e4d246a922016a0823e71be7ebf9ded0e9d0d81b19ef7d28a7171f9dea2c
  • 717168189bb820658aa7a9e323ceef714b68e1aa1d036cf7d9aa6bac76e32157
  • 834468a9910ba5067afe8f72b9774f29e18ca19b53afe595b3f44241811287d5
  • 9acf53147bb51253465603054c4751dcef5441d0bc9333aa67746294c06133ab
  • aa795c59955f18315909939ab264cb2b5ca863c1ee0dc9813cd4d7d9a2d5b6b0
  • b845c245297f6e85ed1d22b0d7664186029ffca68b3da604eb4cc69819d9e79b
  • bc95871323ad43b5e64a7b74b1ffdbeb799245d1ee544d26cdff50e07de0768c
  • c4acd8547d2d8cd10da8485c41cb3bb502fbfc1e78ea6a30be1f38e91f3fb5cb

Комментарии: 0