В августе 2026 года зафиксирована крупная вредоносная кампания, затронувшая множество внешне легитимных сайтов на платформе WordPress. При посещении любого из них браузер пользователя сталкивается с поддельной проверкой, которая имитирует CAPTCHA от известного сервиса Cloudflare. Программа настойчиво предлагает открыть консоль Windows и вставить в неё команду, якобы для подтверждения, что вы не робот. Если жертва выполняет инструкцию, на компьютер запускается скрытый процесс загрузки вредоносного программного обеспечения. Такая техника социальной инженерии, известная как ClickFix, становится всё более популярной в киберпреступной среде.
Описание
Пострадавшие сайты принадлежат разным организациям и не имеют видимой связи между собой. Среди них есть коммерческие компании, образовательные учреждения и личные блоги. Злоумышленники аккуратно встроили скрипт в код страниц, при этом остальное содержимое сайта оставалось нетронутым. Каждый ресурс имеет долгую историю, действующий сертификат безопасности и хорошую репутацию в поисковых системах. Всё это делает ресурсы идеальными посредниками для распространения вредоносного кода: пользователь приходит на знакомый сайт, которому доверяет, и не подозревает подвоха. Традиционные механизмы блокировки, ориентированные на выявление новых или заведомо вредоносных доменов, в этой ситуации оказываются бесполезны.
Ключевая особенность кампании, выявленная в ходе анализа, - использование криптовалютной платформы Ethereum для хранения и доставки вредоносного кода. Взломанный сайт содержит лишь небольшой загрузчик, который обращается к смарт-контракту (программируемому коду в блокчейне) в одной из тестовых сетей Ethereum. Оттуда браузер получает зашифрованные данные, расшифровывает их и выполняет уже полноценный сценарий атаки. Такая схема даёт злоумышленникам несколько существенных преимуществ. Во-первых, основной вредоносный код находится вне сайта, поэтому его сложно обнаружить при проверке страницы. Во-вторых, операторы могут менять содержимое контракта в любой момент, не возвращаясь к взломанным ресурсам. В-третьих, блокчейн не контролируется ни одной организацией, что исключает возможность удалить вредоносную логику по запросу правоохранительных органов.
После того как пользователь вставляет предложенную команду в консоль Windows, запускается многоступенчатая цепочка загрузки. Команда обращается к управляющему серверу по уникальному для каждого сайта адресу со случайным поддоменом. Это позволяет атакующим обходить блокировки: даже если один адрес внесён в чёрный список, для других сайтов используются совершенно другие. Сервер, в свою очередь, проверяет, разрешено ли доставлять вредоносное программное обеспечение данному посетителю. Подобная проверка помогает отсеивать автоматические анализаторы и исследователей, которые обычно не проходят её. Только после положительного ответа начинается загрузка основного файла.
Операторы разместили основной файл в публичном облачном хранилище и замаскировали под обновление программного обеспечения. Внутри находится программа удалённого доступа, написанная на языке Python и упакованная вместе со средой выполнения. Это позволяет ей запускаться на большинстве современных версий Windows без установки дополнительных компонентов. Программа предоставляет злоумышленникам практически полный контроль над системой: она может собирать данные, записывать нажатия клавиш, делать скриншоты, управлять файлами и загружать дополнительные модули. При этом файл создан таким образом, чтобы не вызывать подозрений у антивирусов и систем контроля целостности.
Ещё более примечательно, что программа удалённого доступа использует блокчейн не только для загрузки, но и для поиска своего командно-контрольного сервера. Обращаясь ко второму смарт-контракту, она узнаёт актуальный адрес сервера управления. Связь с этим сервером маскируется под обычный сетевой трафик популярного сервиса Microsoft. С точки зрения межсетевых экранов такие соединения выглядят безобидно, поскольку исходят от известного домена. Подобная маскировка позволяет вредоносной активности оставаться незамеченной в течение длительного времени и существенно усложняет её обнаружение.
Способ начального взлома сайтов пока остаётся неясным. Однако есть вероятная причина. В середине июля 2026 года в WordPress была исправлена критическая уязвимость, связанная с некорректной обработкой запросов к внутренним интерфейсам и позволяющая выполнять произвольный код на сервере. Вскоре после выхода обновления случаи эксплуатации этой уязвимости уже фиксировали в реальных атаках. Кампания началась после выхода патча, что может указывать на использование именно этой уязвимости для взлома. Но не исключены и другие механизмы: уязвимые сторонние плагины, подобранные пароли, ранее скомпрометированные учётные записи администраторов.
Многоуровневая инфраструктура делает кампанию крайне устойчивой к традиционным методам противодействия. Даже обнаружение и удаление вредоносного загрузчика с одного сайта не наносит серьёзного ущерба, так как все ключевые компоненты хранятся на внешних ресурсах. Блокировка случайных поддоменов также малоэффективна, поскольку для каждого сайта генерируются новые адреса. Использование блокчейна добавляет ещё один уровень защиты для злоумышленников: содержимое смарт-контрактов невозможно удалить или заблокировать усилиями одного поставщика услуг.
Для владельцев сайтов на WordPress главной мерой защиты остаётся поддержание программного обеспечения в актуальном состоянии. Необходимо своевременно устанавливать обновления ядра, плагинов и тем, а также удалять неиспользуемые компоненты. Рекомендуется использовать надёжные уникальные пароли для всех учётных записей и включать двухфакторную аутентификацию. Регулярная проверка файлов сайта на посторонние вставки в код страниц поможет выявить признаки взлома на ранней стадии. Пользователям, в свою очередь, следует с осторожностью относиться к любым предложениям выполнить команду в консоли, даже если они появляются на знакомом и заслуживающем доверия сайте.
Наблюдаемая кампания отражает общую тенденцию слияния традиционных методов социальной инженерии с новыми технологиями. Блокчейн предоставляет атакующим децентрализованную и практически неуязвимую инфраструктуру для управления вредоносным кодом. Легитимные сайты становятся лишь точкой входа, а основные элементы атаки размещаются на внешних ресурсах. Это требует от специалистов по кибербезопасности выработки новых подходов к обнаружению и реагированию, основанных на анализе поведения, а не на блокировке отдельных адресов и файлов. Полное описание технических деталей кампании, включая разбор программы удалённого доступа, авторы исследования обещают опубликовать во второй части отчёта.
Индикаторы компрометации
Domain
- giysqtqmxwvdb.karburatorotzhigi.com
- ipiopstmywhno.karburatorotzhigi.com
- karburatorotzhigi.com
- plvuajnvxgqjr.karburatorotzhigi.com
- xjikssfkshnml.karburatorotzhigi.com
SHA256
- d4ec082b2b2112796bc5dc94835cad9536762da738ba3a2af638efa6d2f76b49