Мошенническая кампания, действовавшая с конца июля по конец августа 2026 года, использовала как минимум 58 легитимных сайтов для перенаправления пользователей на вредоносную страницу, обещавшую токены на тему Дональда Трампа. Жертвы попадали на поддельную платформу gettrumpmemestrendingtokens.com, где их обманом вынуждали вводить данные или запускать вредоносный код. Все 58 сайтов, задействованных в схеме, были взломаны без ведома их владельцев и не являются частью преступной инфраструктуры.
Описание
Период наблюдения за атакой составил с 31 июля по 23 августа 2026 года. За это время аналитики зафиксировали 44 уникальных IP-адреса жертв, которые были перенаправлены в так называемый Sinkhole - специальную ловушку, перехватывающую трафик вредоносного домена. Всего было зафиксировано 226 обращений к вредоносной инфраструктуре с этих взломанных сайтов. Ещё один новый взломанный ресурс появился в реестре уже после завершения основной волны атаки, 23 августа. Как пояснили в SecureLeaf, публикация списка пострадавших сайтов нужна для оповещения их владельцев, чтобы те могли устранить заражение.
Механика атаки построена на двух известных приёмах. Первый - ClickFix. Пользователю показывают поддельное окно с предложением проверить, что он не робот, или установить обновление. Вместо этого человек неосознанно копирует и запускает вредоносную команду. Второй приём - EtherHiding. Он использует блокчейн-смарт-контракты для хранения адресов вредоносных серверов, что позволяет злоумышленникам быстро менять их и уходить от блокировок.
Цепочка заражения начинается с того, что злоумышленники внедряют в код легитимного сайта специальный скрипт. Когда посетитель открывает такую страницу, скрипт незаметно отправляет запрос на управляющий домен кампании. Поскольку этот домен уже перехвачен аналитиками, запрос попадает в ловушку. Это позволяет специалистам не только отслеживать масштаб кампании, но и видеть, какой именно сайт отправляет трафик, по техническим данным запроса.
Большинство взломанных ресурсов находятся в доменных зонах .com и .org. Также пострадали сайты в зонах .il (Израиль), .ee (Эстония), .lt (Литва), .au (Австралия), .hk (Гонконг) и .hr (Хорватия). Среди подтверждённых жертв - ресурс gbcu.org.il, который был взломан в последний день наблюдения.
Владельцам сайтов, которые обнаружат свой ресурс в подобных реестрах, рекомендуется немедленно проверить файлы на предмет посторонних вставок, сменить все пароли и включить двухфакторную аутентификацию для доступа к админ-панели.
Особо подчёркивается, что такие списки создаются исключительно для защиты и уведомления. Аналитики настоятельно просят не вносить взломанные сайты в чёрные списки и не слать на них жалобы в регистраторам доменов. Это лишь навредит их владельцам, которые и так пострадали от действий злоумышленников. Ответственность за атаку несут только операторы вредоносной инфраструктуры, и именно их домены и серверы подлежат блокировке и отключению.
Сама инфраструктура кампании интересна тем, что позволяет злоумышленникам каждый раз использовать "свежие" взломанные сайты, а не арендовать собственные серверы. Такая модель дешевле и сложнее для обнаружения, поскольку трафик идёт с легитимных, ничем не примечательных ресурсов. Пользователям сложно заподозрить неладное, когда ссылка ведёт на обычный новостной портал или сайт местной организации.
Подобные схемы с использованием легитимных сайтов для доставки вредоносного контента становятся всё более распространёнными. Аналитики рекомендуют владельцам сайтов регулярно обновлять системы управления контентом, следить за появлением подозрительных файлов и ограничивать права доступа для сторонних разработчиков. Обычным пользователям стоит проявлять осторожность при переходе по ссылкам из подозрительных писем и сообщений, особенно если конечная страница требует выполнить какие-либо действия с буфером обмена.
Дополнительным индикатором угрозы служит сама тематика кампании. Название с упоминанием "трендовых токенов" - типичная приманка для тех, кто следит за криптовалютными новостями. Злоумышленники часто используют актуальные инфоповоды для создания убедительных фишинговых страниц. В данном случае они сделали ставку на мем-токены, которые в последнее время привлекают внимание как розничных, так и институциональных инвесторов на фоне общего роста интереса к цифровым активам.
Реестр скомпрометированных хостов продолжает пополняться. Новые сайты, взломанные в ходе этой же кампании, могут быть обнаружены уже после публикации основных данных. Это значит, что волна заражений либо ещё не завершилась, либо злоумышленники постепенно готовят новые площадки для будущих атак. В любом случае владельцам сайтов следует сохранять бдительность, а пользователям - с осторожностью относиться к любым предложениям, поступающим через интернет, даже если они выглядят заманчиво и приходят с "надёжных" ресурсов.
Индикаторы компрометации
Domain
- abacusparenteral.com
- adventistai.lt
- aluminioscuesta.com
- andstudio.lt
- apgschool.com
- aramont.com
- banglabetaff.com
- bettansshoes.com
- biographyer.com
- classroom.mindloops.org
- dbrweddings.com
- designerbridalroom.com.hk
- everyinvestor.co.uk
- fremontchapeloftheroses.com
- gibamretail.com
- holtegard.no
- ibrahimstores.com
- jerseys.co.ke
- jmaluminium.com
- jumbocheap.com
- maideesriprachin.com
- manuelapicard.hr
- martvarauto.ee
- mityaalim.co.il
- modded-1.com
- munis-minibus.com
- mv66-m.com
- naasongsmix.com
- oumma.com
- pronadji.ba
- regionpro.by
- sacsingapore.org
- savincie.fr
- siecap.com.au
- signaturelimony.com
- skytech.lk
- storesdomino.us
- tescomamalta.com
- thehypicapk.com
- thotflix.com
- travefy.com
- trexlebanon.com
- utech.ac.sz
- valeroon.ee
- verrerie-farinelli.com
- wissmann.co.il
- www.artistamplifier.com
- www.besen-group.com
- www.hotel-marko.at
- www.hull2prop.com
- www.thestarmagazine.com
- www.thestreambible.com
- www.tunis-airport.com