Хакеры используют WordPress и NetSupport RAT для сложных атак

В мае 2025 года специалисты оперативного центра глобальной безопасности Cybereason зафиксировали новую серию атак, в ходе которых злоумышленники используют взломанные веб-сайты на базе WordPress для распространения вредоносной версии легитимного средства удаленного доступа NetSupport Manager (RAT). Эта кампания выделяется сложностью применяемых техник и высоким уровнем маскировки.
Механизм атаки: фишинг, DOM-манипуляции и вредоносные скрипты
Атака начинается с рассылки жертвам ссылки на вредоносный веб-сайт. Там злоумышленники внедряют iframe и изменяют объектную модель документа (DOM), чтобы отобразить поддельную страницу с капчей. Такой «фальшивый» интерфейс вводит пользователей в заблуждение и заставляет их загрузить вредоносный вариант NetSupport RAT.
Ключевые этапы работы цепочки заражения включают:
- Запуск встроенного JavaScript, который инициирует загрузку удаленного скрипта
j.js; - Адаптация поведения скрипта в зависимости от онлайн-статуса хакера: при офлайн-статусе загружается пустой файл, при активности — модифицированная версия;
- Сбор данных о системе жертвы, включая название браузера, user-agent и тип устройства (мобильное или десктопное);
- Сохранение информации в локальное хранилище для предотвращения повторного отображения вредоносного
iframeодним пользователям; - Загрузка дополнительных скриптов, таких как
select.js, который генерирует поддельную капчу и манипулирует буфером обмена; - Предложение пользователям вручную выполнить вредоносную команду через диалоговое окно запуска Windows, что позволяет загрузить и запустить пакетный файл с клиентом NetSupport.
Технический процесс внедрения вредоносного клиента
Злоумышленники используют PowerShell для автоматического распаковки ZIP-архива в каталог %AppData%Roaming, где размещается основной исполняемый файл клиента — client32.exe. При запуске приложение устанавливает исходящее соединение с управляющим сервером и переходит в состояние ожидания подключения хакера.
NetSupport Manager – инструмент удаленного управления, который хакеры адаптировали под свои злонамеренные цели. Его функционал позволяет получать несанкционированный доступ к системе и загружать дополнительные вредоносные модули. В 2024 году NetSupport Manager был признан седьмой по распространённости угрозой, что подчеркивает растущую опасность данного инструмента.
Файл конфигурации клиента содержит адрес шлюза, через который происходит подключение к системе управления, что позволяет злоумышленникам контролировать заражённые устройства через Интернет.
Инфраструктура и потенциальные уязвимости атакующих
Расследование показало, что скомпрометированные серверы, участвующие в этой кампании, расположены в Молдове и принадлежат региональному хостинг-провайдеру. Анализ открытых портов выявил потенциальные уязвимости, которые могут быть использованы злоумышленниками для расширения контроля над устройствами и инфраструктурой.
Подобные риски требуют повышенного внимания со стороны специалистов по кибербезопасности, а также пользователей и администраторов, управляющих веб-сайтами на платформе WordPress.
Рекомендации по защите
- Регулярно обновлять WordPress и установленные плагины, чтобы минимизировать риски взлома;
- Использовать многофакторную аутентификацию и сложные пароли для административных панелей;
- Внедрять мониторинг трафика и активностей для своевременного выявления подозрительных действий;
- Обучать пользователей распознаванию фишинговых сообщений и не запускать подозрительные команды;
- Контролировать работу скриптов и ограничивать использование PowerShell в рамках корпоративной безопасности.
Своевременное распознавание и предотвращение таких кампаний критически важно для сохранения конфиденциальности и безопасности данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



