Gootloader: Новый виток угрозы через злоупотребление SEO

Gootloader: Новый виток угрозы через злоупотребление SEO

Изображение: news.sophos.com

Семейство вредоносных программ Gootloader разрабатывает свои атаки на основе сложных стратегий, использующих SEO. Злоумышленники нацелены на компьютеры пользователей, через взломанные веб-сайты WordPress, манипулируя результатами поиска в Google и подбирая привлекательные имитации онлайн-досок объявлений с вредоносными ссылками.

Процесс заражения и его сложность

Заражение компьютеров происходит через многоступенчатый процесс, управляемый кодом, который запускается как на скомпрометированных серверах WordPress, так и на других серверах, контролируемых операторами Gootloader. Это значительно затрудняет анализ поведения вредоносного ПО исследователями безопасности.

Методы работы Gootloader

Основные методы, которыми пользуются операторы Gootloader:

  • Создание файлов с именами, соответствующими популярным поисковым запросам;
  • Постоянное обновление этих файлов для избежания обнаружения;
  • Запутывание кода для затруднения анализа;
  • Использование поддельного контента на взломанных страницах для запуска JavaScript, который загружает вредоносные файлы;

Анализ и выявление тактики

Исследователи применяют такие инструменты, как VirusTotal, для выявления новых данных о вредоносном ПО и отслеживания изменений в его коде с течением времени. Они смогли реконструировать серверные операции Gootloader, выявив, как вредоносная программа:

  • Проверяет посетителей;
  • Перенаправляет их на другой сайт для генерации поддельной доски объявлений;
  • Управляет заражением с помощью центрального сервера, названного «mothership».

Этот центр управления не только контролирует распространение атак, но и блокирует повторные посещения, создавая списки заблокированных IP-адресов.

Первоначальная компрометация через плагин

Первоначальная компрометация серверов WordPress происходит за счет манипуляций с плагином Hello Dolly, что позволяет злоумышленникам внедрять бэкдор-код и модифицировать существующие PHP-скрипты для скрытой работы на веб-сайтах.

Совместные усилия исследователей

Несмотря на высокую сложность и многоуровневые стратегии Gootloader, совместные усилия исследователей безопасности помогают прояснить внутреннюю работу вредоносного программного обеспечения. Используя онлайн-аналитические инструменты и обмениваясь результатами с сообществом, аналитики:

  • Проанализировали действия вредоносного ПО;
  • Разработали стратегии для его обнаружения.

Вклад различных исследователей и эксперта по SEO Марва Алстрома стал ключевым для понимания угрозы Gootloader и противодействия ей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: