Волна V14.9 вредоносной кампании WP-002 стартовала 11 августа 2026 года. По шкале оценки угроз эта волна получила максимальный балл - 10 из 10. Атака повторно использует скомпрометированный сайт verrerie-farinelli[.]com, который уже фигурировал в предыдущих волнах серии. На этот раз злоумышленники пересобрали страницу под новую схему заражения и обновили набор вспомогательных серверов. В основе схемы лежит популярная техника ClickFix, которая обманом заставляет пользователя выполнить вредоносную команду. Эта кампания продолжает серию атак, начавшихся в одиннадцатой волне, и демонстрирует высокую техническую оснащённость злоумышленников.
Описание
Взломанный сайт работает на базе WordPress, и подобные ресурсы часто становятся целями из-за уязвимостей в плагинах и темах. На страницу установлен поддельный виджет проверки в стиле Cloudflare Turnstile. Внешне он неотличим от настоящего окна "Я не робот". Когда пользователь нажимает кнопку подтверждения, сайт имитирует выполнение проверки и одновременно копирует в буфер обмена команду для PowerShell - встроенного инструмента автоматизации Windows. Если вставить эту команду в терминал или в окно "Выполнить", начнётся заражение. Кластер WP-002 отслеживается с одиннадцатой волны, и каждый раз злоумышленники меняют тактику, но основа остаётся прежней - социальная инженерия и скрытая загрузка вредоносного кода.
Команда загружает скрипт с дополнительного домена, сохраняет его во временной папке и запускает с обходом политик безопасности. Затем скрипт извлекает из зашифрованного архива исполняемый файл загрузчика. Архив защищён паролем, что позволяет обходить некоторые антивирусные фильтры. Такая схема уже встречалась в предыдущих волнах, но конкретные домены и имена файлов меняются каждый раз, поэтому классические сигнатуры быстро устаревают. Архив и скрипт хранятся на разных доменах, что затрудняет отслеживание цепочки заражения.
Загрузчик, созданный на основе фреймворка Donut, выполняет вредоносный код из памяти, не записывая его на диск. Он запускает процессы браузеров Chrome и Edge в специальном режиме и внедряет в них модуль кражи данных. Этот модуль, по данным анализа, собирает сохранённые пароли, файлы cookie, данные FTP-клиентов и ключи криптовалютных кошельков. Вредоносный код также анализирует настройки браузера, чтобы получить больше информации о жертве. Внедрение в браузеры особенно опасно, так как позволяет обойти механизмы защиты, которые контролируют доступ к сохранённым паролям. Вредоносный код, внедрённый в браузер, работает в контексте доверенного процесса, поэтому его сложно обнаружить.
Все собранные данные шифруются и отправляются на командный сервер. При этом для защиты канала используется один и тот же ключ RSA-1024, который остаётся неизменным с одиннадцатой волны кампании. Исследование показало, что этот ключ был обнаружен в памяти запущенного процесса 34 раза, что подтверждает его надёжность как индикатора компрометации. Надёжность ключа подтверждена тем, что все 34 копии совпали без единого расхождения. Несмотря на постоянную смену доменов и файлов, криптографический ключ не меняется, что делает его устойчивым маркером для обнаружения атак кластера WP-002. Такая стабильность говорит о продуманной тактике: злоумышленники экономят на смене дорогостоящих компонентов, заменяя только дешёвые элементы инфраструктуры.
Адреса командных серверов динамически обновляются через публичные блокчейн-сети, что дополнительно затрудняет блокировку. Кроме того, для хранения и раздачи полезной нагрузки используются легитимные облачные сервисы, которые нельзя занести в чёрный список без ущерба для обычных пользователей. Это делает традиционные методы фильтрации малоэффективными. Поэтому при построении защиты следует учитывать, что простое блокирование IP-адресов не решит проблему.
Авторы отчёта отмечают, что многие домены, зафиксированные в этой волне, используются только в течение короткого времени. Их блокировка даёт лишь временный эффект, поэтому основное внимание следует уделять поведенческим индикаторам и неизменному ключу шифрования. Такая стратегия уже доказала эффективность: кластер WP-002 активно развивается с одиннадцатой волны, и его активность не снижается.
После сбора данных вредоносная программа закрепляется в системе. Она использует легитимный подписанный компонент Windows, размещая рядом с ним вредоносную библиотеку. Такая схема подмены библиотеки позволяет обойти проверки цифровой подписи. Дополнительно программа создаёт запись в реестре для автозапуска и планирует задание, которое будет перезапускать её каждый час. Это гарантирует, что вредоносное ПО останется активным даже после перезагрузки системы. Подобные приёмы характерны для кластера WP-002 и позволяют атаке действовать длительное время незамеченной.
Жертвой атаки может стать любой пользователь, посетивший скомпрометированный сайт. Большинство подобных кампаний нацелены на кражу учётных данных от онлайн-банков, почты и корпоративных систем. Файлы cookie, украденные из браузера, позволяют злоумышленникам получить доступ к уже открытым сессиям без ввода паролей. Данные криптовалютных кошельков и вовсе могут привести к прямой потере средств. Ущерб от такой атаки для частного лица может быть значительным, а для компании - исчисляться миллионами рублей, если пострадают сотрудники с доступом к внутренним системам. Похищенные данные также могут использоваться для последующих целевых атак на организацию. Кража файлов cookie с рабочих устройств может также привести к несанкционированному доступу к корпоративным приложениям и внутренним сервисам.
Чтобы защититься, не следует выполнять команды, скопированные из подозрительных окон проверки. Если всплывающее окно предлагает вставить текст в терминал - это почти наверняка мошенничество. Необходимо регулярно обновлять браузеры, операционные системы и антивирусное ПО. Для всех важных сервисов стоит включить двухфакторную аутентификацию, а пароли хранить не в браузере, а в специализированном менеджере паролей. Организациям рекомендуется ограничить возможность запуска PowerShell для обычных пользователей и настроить автоматическое обновление баз сигнатур. При обнаружении признаков заражения следует немедленно сменить все пароли, которые могли быть скомпрометированы, и провести полную проверку системы. Владельцам сайтов на WordPress стоит регулярно обновлять ядро и плагины, а также проверять свои ресурсы на наличие подозрительных изменений. Также необходимо обращать внимание на подозрительную активность в сети и использовать системы обнаружения вторжений.
Индикаторы компрометации
IPv4
- 104.18.50.34
- 104.21.70.224
- 104.21.89.168
- 158.94.211.92
- 164.132.235.17
- 172.67.189.119
- 178.16.52.101
- 178.16.53.137
- 194.213.18.38
- 213.232.236.135
- 46.246.97.64
- 91.236.230.87
- 94.26.90.126
Domain
- admetricslab.org
- cloudflare-check.net
- dntds.shop
- openlockeddocuments.com
- pak.bercak4d.org
- pub-5e755c6502f84575a410182fac23ee26.r2.dev
- recaptcha-check.com
- senterprise2026.com
- soft-update.dev
- ssl.guardhub.info
- stager.zip
- verif-key-code.info
- verrerie-farinelli.com
- viewpublicdocuments.com
SHA256
- a132e64885c60235cd18ade666463c565da70ebd9eeebce4dd40d53680aad33d
- c18abede767638f3bd5ac6d828dee17685396c51961aff2cba3d9ca94a8f8b6d
- de9d325af3156232c34916840210efb5706d6e6a5eba1827c8240e4f71c09fa2
- f91290524136a668207c20e7d7d8f122976673ba4323a4fb7d8cf4b7e983e151