Злоумышленники используют взломанные сайты WordPress для распространения RAT NetSupport через поддельные CAPTCHA-страницы

remote access Trojan

В мае 2025 года специалисты Cybereason Global Security Operations Center (GSOC) обнаружили новую кампанию, в рамках которой злоумышленники взламывали сайты на WordPress для распространения вредоносных версий легального инструмента NetSupport Manager RAT (Remote Access Tool). Анализ показал, что атака включает сложную цепочку действий, начиная с фишинговых писем и заканчивая эксплуатацией инструментов удаленного доступа для пост-эксплуатации в корпоративных сетях.

Описание

Злоумышленники используют фишинговые рассылки, чтобы заставить жертв перейти на скомпрометированные веб-сайты. Основные каналы распространения включают электронные письма с вложениями в формате PDF, поддельные уведомления в социальных сетях и рекламу на игровых сайтах. После перехода на вредоносную страницу жертва сталкивается с рядом скрытых техник, направленных на загрузку RAT.

Цепочка атаки:

  1. Компрометация сайта: Атакующие внедряют вредоносный JavaScript в мета-описание или ссылки на веб-странице, что приводит к загрузке скрипта j.js с домена islonline[.]org.
  2. Манипуляция DOM: После загрузки скрипта сайт подменяет часть контента, показывая пользователю фальшивую CAPTCHA-страницу.
  3. Загрузка вредоносного ПО: Под предлогом проверки пользователю предлагается выполнить команду, которая копируется в буфер обмена и запускается через диалоговое окно "Выполнить" (Win + R). В результате загружается и исполняется пакетный файл (jfgf.bat).
  4. Установка NetSupport RAT: Бат-файл скачивает ZIP-архив с NetSupport Client, распаковывает его в папку AppData\Roaming и добавляет автозагрузку через реестр.

На первом этапе вредоносный скрипт j.js определяет операционную систему жертвы (Windows) и загружает iframe с PHP-файлом, который, в свою очередь, внедряет дополнительный JavaScript (select.js). Этот скрипт генерирует поддельную CAPTCHA-страницу с инструкциями по выполнению команды, замаскированной под стандартную проверку.

После выполнения команды система загружает ZIP-архив, содержащий NetSupport Client и сопутствующие DLL-библиотеки. Вредоносный клиент подключается к серверу управления злоумышленника (94.158.245.0/24, MivoCloud SRL) и ожидает команд.

Для усложнения анализа атакующие используют несколько техник:

  • Добавление "мусорных" комментариев в бат-файлы.
  • Динамическая подгрузка скриптов с подменой доменов.
  • Хранение данных в localStorage браузера для избежания повторных срабатываний на одном устройстве.

Данная кампания демонстрирует, как легальные инструменты могут быть обращены против организаций. Актуальные индикаторы компрометации (IOCs) и сигнатуры опубликованы в полном отчете Cybereason.

Индикаторы компрометации

Комментарии: 0