HuluCaptcha: Новый фреймворк для обмана пользователей через поддельные капчи

security

Исследователь Gi7w0rm представил анализ нового фреймворка для проведения атак с использованием поддельных капч - HuluCaptcha. Этот метод активно применяется злоумышленниками для распространения вредоносного ПО, маскируясь под легитимные системы проверки, такие как Google reCAPTCHA или Cloudflare Turnstyle.

Описание

Атака начинается с внедрения вредоносного JavaScript на скомпрометированный сайт. Код проверяет операционную систему и браузер жертвы, после чего перенаправляет её на поддельную страницу капчи. Если пользователь выполняет инструкции (например, вставляет команду в Windows Run), его устройство заражается. В случае с HuluCaptcha жертвам предлагается выполнить команду PowerShell, которая загружает и исполняет вредоносный скрипт с удалённого сервера.

Одной из ключевых особенностей HuluCaptcha является система отслеживания действий пользователя. Фреймворк фиксирует клики по элементам капчи, попытки нажатия комбинации Win+R и даже успешное выполнение вредоносной команды. После заражения жертва перенаправляется на исходный сайт с параметром verified=true, чтобы избежать повторного срабатывания атаки.

Исследование также выявило связь с компрометацией WordPress-сайтов. Злоумышленники используют скрытые бэкдоры, такие как плагин core-handler2, который создаёт административную учётную запись backupsystems и маскирует её от стандартных механизмов WordPress. Аналогичный бэкдор был обнаружен в файле функций темы Dummy.

Помимо dvir.de, аналогичная схема атаки была зафиксирована на сайте andoks.com.ph, где вредоносный код внедрён в несколько JavaScript-файлов. В этом случае злоумышленники использовали альтернативный метод заражения - выполнение MSI-пакета через msiexec.

HuluCaptcha демонстрирует эволюцию тактик злоумышленников, которые всё чаще используют доверие пользователей к капчам для распространения вредоносного ПО. В списке индикаторов компрометации (IoC) фигурируют домены analytiwave.com, amoliera.com, security.flargyard.com и другие, связанные с этой кампанией.

Быстрое реагирование администраторов сайта dvir.de позволило сократить период активной компрометации до 5 дней, однако другие жертвы могут оставаться под контролем злоумышленников значительно дольше. Исследователи рекомендуют владельцам WordPress-сайтов проверять наличие подозрительных плагинов и пользователей, а обычным пользователям - избегать выполнения незнакомых команд, даже если они представлены как часть «проверки безопасности».

Индикаторы компрометации

Комментарии: 0