Хакеры используют WordPress и NetSupport RAT для сложных атак

Хакеры используют WordPress и NetSupport RAT для сложных атак

В мае 2025 года специалисты оперативного центра глобальной безопасности Cybereason зафиксировали новую серию атак, в ходе которых злоумышленники используют взломанные веб-сайты на базе WordPress для распространения вредоносной версии легитимного средства удаленного доступа NetSupport Manager (RAT). Эта кампания выделяется сложностью применяемых техник и высоким уровнем маскировки.

Механизм атаки: фишинг, DOM-манипуляции и вредоносные скрипты

Атака начинается с рассылки жертвам ссылки на вредоносный веб-сайт. Там злоумышленники внедряют iframe и изменяют объектную модель документа (DOM), чтобы отобразить поддельную страницу с капчей. Такой «фальшивый» интерфейс вводит пользователей в заблуждение и заставляет их загрузить вредоносный вариант NetSupport RAT.

Ключевые этапы работы цепочки заражения включают:

  • Запуск встроенного JavaScript, который инициирует загрузку удаленного скрипта j.js;
  • Адаптация поведения скрипта в зависимости от онлайн-статуса хакера: при офлайн-статусе загружается пустой файл, при активности — модифицированная версия;
  • Сбор данных о системе жертвы, включая название браузера, user-agent и тип устройства (мобильное или десктопное);
  • Сохранение информации в локальное хранилище для предотвращения повторного отображения вредоносного iframe одним пользователям;
  • Загрузка дополнительных скриптов, таких как select.js, который генерирует поддельную капчу и манипулирует буфером обмена;
  • Предложение пользователям вручную выполнить вредоносную команду через диалоговое окно запуска Windows, что позволяет загрузить и запустить пакетный файл с клиентом NetSupport.

Технический процесс внедрения вредоносного клиента

Злоумышленники используют PowerShell для автоматического распаковки ZIP-архива в каталог %AppData%Roaming, где размещается основной исполняемый файл клиента — client32.exe. При запуске приложение устанавливает исходящее соединение с управляющим сервером и переходит в состояние ожидания подключения хакера.

NetSupport Manager – инструмент удаленного управления, который хакеры адаптировали под свои злонамеренные цели. Его функционал позволяет получать несанкционированный доступ к системе и загружать дополнительные вредоносные модули. В 2024 году NetSupport Manager был признан седьмой по распространённости угрозой, что подчеркивает растущую опасность данного инструмента.

Файл конфигурации клиента содержит адрес шлюза, через который происходит подключение к системе управления, что позволяет злоумышленникам контролировать заражённые устройства через Интернет.

Инфраструктура и потенциальные уязвимости атакующих

Расследование показало, что скомпрометированные серверы, участвующие в этой кампании, расположены в Молдове и принадлежат региональному хостинг-провайдеру. Анализ открытых портов выявил потенциальные уязвимости, которые могут быть использованы злоумышленниками для расширения контроля над устройствами и инфраструктурой.

Подобные риски требуют повышенного внимания со стороны специалистов по кибербезопасности, а также пользователей и администраторов, управляющих веб-сайтами на платформе WordPress.

Рекомендации по защите

  • Регулярно обновлять WordPress и установленные плагины, чтобы минимизировать риски взлома;
  • Использовать многофакторную аутентификацию и сложные пароли для административных панелей;
  • Внедрять мониторинг трафика и активностей для своевременного выявления подозрительных действий;
  • Обучать пользователей распознаванию фишинговых сообщений и не запускать подозрительные команды;
  • Контролировать работу скриптов и ограничивать использование PowerShell в рамках корпоративной безопасности.

Своевременное распознавание и предотвращение таких кампаний критически важно для сохранения конфиденциальности и безопасности данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: