Новая угроза в киберпространстве: вредоносная программа DollyWay

Новая угроза в киберпространстве: вредоносная программа DollyWay

Исследователи GoDaddy Security выявили новую версию вредоносной программы «DollyWay», работающей с 2016 года. С момента своего появления она скомпрометировала более 20 000 веб-сайтов по всему миру. Эта операция использует распределенную сеть, основанную на взломанных сайтах WordPress, которые служат как узлы системы направления трафика (TDS), так и узлы управления (C2).

DollyWay v3: особенности и новые технологии

Последняя версия вредоносной программы, названная DollyWay v3, демонстрирует использование сложных технологий, что делает её особенно опасной. Основные особенности включают:

  • Передача данных с криптографической подписью.
  • Разнообразные методы внедрения.
  • Автоматическое повторное заражение.

DollyWay v3 в первую очередь нацелен на посетителей зараженных сайтов WordPress, внедряя сценарии перенаправления на мошеннические страницы через сеть VexTrio traffic broker. Эта сеть использует передовые технологии DNS и алгоритмы генерации доменов для упрощения доставки вредоносных программ и мошеннических сообщений.

Методы работы и процессы внедрения

Работа вредоносной программы основывается на сложном четырехэтапном процессе внедрения, начиная с функции wp_enqueue_script в WordPress:

  1. Функция динамически добавляет ссылку на скрипт к основному URL сайта при каждом посещении зараженного домена, создавая уникальный идентификатор с помощью хэша MD5.
  2. Это позволяет избежать статического анализа за счет представления общего сценария.
  3. Следующие этапы собирают данные для TDS, оставаясь незамеченными.
  4. Сложные механизмы обхода и фильтрация на стороне сервера помогают исключить зарегистрированных администраторов и известных ботов.

Эти меры значительно усовершенствовали методы обхода, позволяя защититься от большинства попыток обнаружения.

Повторное заражение и борьба с конкурентами

Ключевым аспектом работы DollyWay является повторное заражение. Вредоносная программа использует следующие методы для достижения этой цели:

  • PHP-инъекции в активные плагины.
  • Скрытые вредоносные скрипты.
  • Активное удаление конкурирующих вредоносных программ.
  • Саботирование плагинов безопасности.

С помощью сложных механизмов бэкдора хакеры могут удаленно выполнять произвольные PHP-команды, что усложняет предотвращение несанкционированного доступа.

Заслуги и будущее исследований

DollyWay использует шифрование для управления своей конфигурацией, сохраняя важные данные в таблице WordPress wp_options. Проверки безопасности включают криптографическую проверку целостности данных, что делает их трудными для устранения. За прошедшие годы работа DollyWay значительно улучшилась, что свидетельствует о высокой организации и адаптивности хакеров.

История и развитие этой вредоносной программы показывают растущую сложность стратегий доставки и сохранности вредоносного ПО. Это ставит под угрозу пользователей WordPress. Будущие исследования, вероятно, предоставят более детализированные данные о сроках и развитии инфраструктуры кампании.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: