Gootloader: Новый виток угрозы через злоупотребление SEO

Изображение: news.sophos.com
Семейство вредоносных программ Gootloader разрабатывает свои атаки на основе сложных стратегий, использующих SEO. Злоумышленники нацелены на компьютеры пользователей, через взломанные веб-сайты WordPress, манипулируя результатами поиска в Google и подбирая привлекательные имитации онлайн-досок объявлений с вредоносными ссылками.
Процесс заражения и его сложность
Заражение компьютеров происходит через многоступенчатый процесс, управляемый кодом, который запускается как на скомпрометированных серверах WordPress, так и на других серверах, контролируемых операторами Gootloader. Это значительно затрудняет анализ поведения вредоносного ПО исследователями безопасности.
Методы работы Gootloader
Основные методы, которыми пользуются операторы Gootloader:
- Создание файлов с именами, соответствующими популярным поисковым запросам;
- Постоянное обновление этих файлов для избежания обнаружения;
- Запутывание кода для затруднения анализа;
- Использование поддельного контента на взломанных страницах для запуска JavaScript, который загружает вредоносные файлы;
Анализ и выявление тактики
Исследователи применяют такие инструменты, как VirusTotal, для выявления новых данных о вредоносном ПО и отслеживания изменений в его коде с течением времени. Они смогли реконструировать серверные операции Gootloader, выявив, как вредоносная программа:
- Проверяет посетителей;
- Перенаправляет их на другой сайт для генерации поддельной доски объявлений;
- Управляет заражением с помощью центрального сервера, названного «mothership».
Этот центр управления не только контролирует распространение атак, но и блокирует повторные посещения, создавая списки заблокированных IP-адресов.
Первоначальная компрометация через плагин
Первоначальная компрометация серверов WordPress происходит за счет манипуляций с плагином Hello Dolly, что позволяет злоумышленникам внедрять бэкдор-код и модифицировать существующие PHP-скрипты для скрытой работы на веб-сайтах.
Совместные усилия исследователей
Несмотря на высокую сложность и многоуровневые стратегии Gootloader, совместные усилия исследователей безопасности помогают прояснить внутреннюю работу вредоносного программного обеспечения. Используя онлайн-аналитические инструменты и обмениваясь результатами с сообществом, аналитики:
- Проанализировали действия вредоносного ПО;
- Разработали стратегии для его обнаружения.
Вклад различных исследователей и эксперта по SEO Марва Алстрома стал ключевым для понимания угрозы Gootloader и противодействия ей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



