В начале 2026 года зафиксирована крупная вредоносная кампания. Она использует скомпрометированные сайты на платформе WordPress. Жертва заходит на обычный сайт, но в его код внедрен скрипт. Этот скрипт запускает цепочку действий, которая приводит к краже данных. В результате атаки злоумышленники получают доступ к сохраненным логинам, паролям и локальным файлам пользователя. Более того, они могут перехватывать активные сессии в браузерах.
Описание
Цепочка атаки насчитывает восемь этапов. На первом этапе сайт содержит вредоносный скрипт. Он незаметно связывается с данными в тестовой сети блокчейна. Там размещены инструкции для следующего шага. Такой подход делает инфраструктуру атаки децентрализованной и устойчивой к блокировке. Обычные методы защиты, такие как блокировка доменов или IP-адресов, здесь не работают. Дело в том, что команды хранятся не на отдельных серверах, а в распределенном реестре.
После получения инструкций пользователь видит поддельную панель. На ней сообщается, что на сайте произошла ошибка или требуется проверка на робота. Как показало исследование, именно здесь вступает в силу социальная инженерия. Панель просит нажать определенное сочетание клавиш, например, клавишу с логотипом Windows и букву R. Затем она предлагает вставить команду из буфера обмена. Человек выполняет эти действия, не подозревая, что запускает инструмент автоматизации Windows. Легитимные сайты никогда не требуют таких манипуляций, поэтому это первый тревожный признак.
Встроенный инструмент автоматизации исполняет вставленную команду. Она загружает из интернета вредоносное приложение и запускает его непосредственно в памяти, не сохраняя на диск. После этого начинается работа двух модулей. Первый модуль собирает сведения о системе: уровень прав, список процессов, имя пользователя и характеристики оборудования. Он также проверяет, не выполняется ли программа в изолированной среде или под наблюдением отладчика. Если обнаруживаются признаки анализа, модуль может задержать выполнение или вовсе остановиться.
Затем модуль загружает второй компонент с удаленного сервера. Второй компонент маскируется под легитимный системный процесс. Внутри него работает специальная среда выполнения .NET (платформа для запуска управляемого кода). Эта среда позволяет исполнять программу-похититель, которая извлекает сохраненные пароли и файлы cookie из браузеров на базе Chromium и Gecko. Помимо этого, она собирает документы из папок пользователя и делает скриншоты экрана. Программа также умеет просматривать системный реестр Windows для получения дополнительных данных.
Собранные данные сначала шифруются, затем отправляются на управляющий сервер злоумышленников через специальный сетевой протокол. Использование шифрования и нестандартного соединения осложняет обнаружение трафика межсетевыми экранами. Аналитики подчеркивают, что особенно опасна кража файлов cookie и токенов сессий. Имея их, злоумышленник может войти в учетную запись без ввода пароля, даже если включена двухфакторная аутентификация. Поэтому первоочередная мера при заражении - отзыв всех сессий и принудительная смена паролей для всех аккаунтов, которые использовались на затронутом устройстве.
Кампания постоянно совершенствуется. Вредоносные модули перекомпилируются для каждой конкретной жертвы, поэтому их цифровые сигнатуры различаются. В публичных антивирусных лабораториях образцы получали низкие оценки, потому что не завершали полную цепочку атаки из-за недоступности управляющего сервера. Однако при реальном заражении все этапы выполняются. Это подтверждается поведением вредоносного ПО в контролируемых средах, где удалось наблюдать запуск модулей и их попытки установить соединение. Отсутствие полноценной детонации не должно вводить в заблуждение.
У кампании есть характерный признак, по которому можно настроить детектирование. Заголовок исполняемых файлов имеет нестандартную структуру, которая не встречается у легитимных программ. Аналитики также обращают внимание на использование библиотек .NET для маскировки вредоносной активности. Эти признаки легли в основу правил обнаружения, которые позволяют выявлять угрозу на ранних стадиях. Кроме того, важно следить за поведением систем: например, если системный процесс неожиданно начинает загружать код по сети, это повод для проверки.
Администраторам сайтов рекомендуется регулярно обновлять WordPress и все установленные плагины. Особое внимание стоит уделять файлам темы и плагинов на предмет посторонних вставок. Пользователям следует избегать выполнения любых инструкций, которые предлагают нажать сочетание клавиш и вставить скопированную команду. Также полезно ограничить использование инструмента автоматизации Windows для обычных учетных записей. Для важных сервисов нужно включить двухфакторную аутентификацию и использовать менеджеры паролей.
Кампания продолжает развиваться, авторы добавляют новые методы обхода защиты и меняют инфраструктуру. Постоянное обновление средств защиты и обучение сотрудников основам кибербезопасности остаются ключевыми барьерами против подобных схем. В сочетании с мониторингом подозрительной активности эти меры позволяют значительно снизить риск успешной атаки.
Индикаторы компрометации
IPv4
- 158.94.211.92
URL
- http://158.94.211.92/enterprise/my_sss.bin
MD5
- a1f7fc14f95158153c1fc1c5dc079af1
- d4b928f715e9636db9c571b64999353e
SHA256
- 0f7a070dd42966ee67eeaa2dddf273749161c829f9d0a7d5fab40b4499f87f41
- 1e0a8824261e3edb36d12fd5ce659cbb3989d4470809d2310cc56cd47da53555
- 41d8d77a24d3dc8d678423a5a4e69616cf60893f02ac8117e688970b1ff9e26e
- a49d28cc6105788ece1a14eae44204c90018a0ff43d8e057c81d60e9640f3e3b
- ce02b462fc089eb8b57e49287449630f2da4d9a78405e2e1b01d529682659d2a
YARA
| 1 2 3 4 5 6 7 8 | rule Omegatech_MZER_polyglot_header { // MZ-lookalike that is also a GetPC stub strings: $stub = { 4D 5A 45 52 E8 00 00 00 00 59 48 83 E9 09 48 8B C1 48 05 } condition: $stub at 0 } |