Новая угроза в киберпространстве: вредоносная программа DollyWay

Исследователи GoDaddy Security выявили новую версию вредоносной программы «DollyWay», работающей с 2016 года. С момента своего появления она скомпрометировала более 20 000 веб-сайтов по всему миру. Эта операция использует распределенную сеть, основанную на взломанных сайтах WordPress, которые служат как узлы системы направления трафика (TDS), так и узлы управления (C2).
DollyWay v3: особенности и новые технологии
Последняя версия вредоносной программы, названная DollyWay v3, демонстрирует использование сложных технологий, что делает её особенно опасной. Основные особенности включают:
- Передача данных с криптографической подписью.
- Разнообразные методы внедрения.
- Автоматическое повторное заражение.
DollyWay v3 в первую очередь нацелен на посетителей зараженных сайтов WordPress, внедряя сценарии перенаправления на мошеннические страницы через сеть VexTrio traffic broker. Эта сеть использует передовые технологии DNS и алгоритмы генерации доменов для упрощения доставки вредоносных программ и мошеннических сообщений.
Методы работы и процессы внедрения
Работа вредоносной программы основывается на сложном четырехэтапном процессе внедрения, начиная с функции wp_enqueue_script в WordPress:
- Функция динамически добавляет ссылку на скрипт к основному URL сайта при каждом посещении зараженного домена, создавая уникальный идентификатор с помощью хэша MD5.
- Это позволяет избежать статического анализа за счет представления общего сценария.
- Следующие этапы собирают данные для TDS, оставаясь незамеченными.
- Сложные механизмы обхода и фильтрация на стороне сервера помогают исключить зарегистрированных администраторов и известных ботов.
Эти меры значительно усовершенствовали методы обхода, позволяя защититься от большинства попыток обнаружения.
Повторное заражение и борьба с конкурентами
Ключевым аспектом работы DollyWay является повторное заражение. Вредоносная программа использует следующие методы для достижения этой цели:
- PHP-инъекции в активные плагины.
- Скрытые вредоносные скрипты.
- Активное удаление конкурирующих вредоносных программ.
- Саботирование плагинов безопасности.
С помощью сложных механизмов бэкдора хакеры могут удаленно выполнять произвольные PHP-команды, что усложняет предотвращение несанкционированного доступа.
Заслуги и будущее исследований
DollyWay использует шифрование для управления своей конфигурацией, сохраняя важные данные в таблице WordPress wp_options. Проверки безопасности включают криптографическую проверку целостности данных, что делает их трудными для устранения. За прошедшие годы работа DollyWay значительно улучшилась, что свидетельствует о высокой организации и адаптивности хакеров.
История и развитие этой вредоносной программы показывают растущую сложность стратегий доставки и сохранности вредоносного ПО. Это ставит под угрозу пользователей WordPress. Будущие исследования, вероятно, предоставят более детализированные данные о сроках и развитии инфраструктуры кампании.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



