Hacker haben auf über 2.000 gehackten WordPress-Websites Fallen für Krypto-Nutzer aufgestellt
Eine kriminelle Gruppe, die Check Point Research den Namen StopAndProtect gegeben hat, nutzt fast 2.000 schlecht gewartete WordPress-Blogs, um Schadsoftware zu hosten, die Kryptowährungs-Wallet-Seeds, Passwörter und Dateien von infizierten Windows-Computern stiehlt.
Für Kryptowährungsbesitzer ist das Beunruhigendste daran, dass die Übernahmen über legitime Websites verteilt sind, die wie normale Unternehmensblogs oder -websites aussehen.
Check Point veröffentlichte die Details am 18. August, nachdem das Unternehmen die Mitte Mai entdeckte Ransomware-Probe mit einer größeren Erpressungs- und Überwachungskampagne in Verbindung gebracht hatte.
Warum wird die Geschichte von dem Gastgeber erzählt?
Die meisten Malware-Kampagnen werden heutzutage über Server verbreitet, die von den Angreifern gemietet oder kompromittiert wurden. StopAndProtect verfolgt einen anderen Ansatz, so der Forscher Jaromír Hořejší. Ihre Ransomware, die Schadsoftware, die Command-and-Control-Infrastruktur und der Speicher für die gestohlenen Daten werden allesamt auf WordPress-Domains gehostet, für die die Kriminellen weder bezahlen noch die sie kompromittieren mussten.
Dies sei der interessanteste Aspekt der Kampagne, bemerkte Hořejší. Ein einziger Server könne die Schadsoftware hosten, Anweisungen an kompromittierte Computer weiterleiten und gestohlene Dateien speichern. Laut Security Affairs ist eine gehackte Website nicht mehr nur eine gehackte Website. Sie kann sich in ein Sprungbrett für Angriffe anderer Cyberkrimineller verwandeln.
Die Websites sind schlecht gewartet, wie Hořejšís Team feststellte, als es die WordPress-Instanz hinter einer der schädlichen Domains untersuchte. Die Forscher entdeckten fast 40 verschiedene Sicherheitslücken in der Software, die bis ins Jahr 2021 zurückreichen.
Wie ein Phishing-Betrug mit einem gefälschten CAPTCHA funktioniert
Kryptowährungsbesitzer sollten sich dieser Bedrohung besonders bewusst sein. Die Phishing-Kampagne täuscht Windows-Nutzer, indem sie ihnen vorgaukelt, sie müssten einen CAPTCHA-Test absolvieren, um Zugang zu einer Website zu erhalten. Tatsächlich handelt es sich bei dem CAPTCHA jedoch um einen Betrug. Nutzer, die versuchen, ihn auszufüllen, werden aufgefordert, einen PowerShell-Befehl in die Eingabeaufforderung einzufügen.
Dieser PowerShell-Befehl lädt dann .NET-Payloads herunter, die es dem Angreifer ermöglichen, gespeicherte Passwörter, Krypto-Wallet-Seeds und andere Daten vom kompromittierten Computer zutrac.
Die Schadsoftware kann außerdem Dateien aus freigegebenen Netzwerkordnern und von USB-Laufwerken kopieren, Screenshots des infizierten Computers erstellen und ihn sogar verschlüsseln, um anschließend Lösegeld zu fordern. Laut Decrypt sollten Nutzer vorsichtig sein mit Webseiten, die sie zum Einfügen oder Eintippen von Text auffordern, und die Seite sofort verlassen, sobald sie eine solche Aufforderung sehen.
Krypto-Wallets sind nicht das einzige Ziel dieser Kampagne. In vielen Fällen nutzen die Angreifer die Schadsoftware, um Dateien vom Computer des Opfers zu stehlen. Berichtenscannen die Angreifer die Dateien auf dem infizierten Computer und wählen die interessantesten zum Diebstahl aus.
Die neueren Versionen der Schadsoftware verfügen außerdem über die Fähigkeit, Tastatureingaben zu protokollieren, alle 30 Sekunden Screenshots anzufertigen und sogar WhatsApp zu nutzen, um Fotos von der Kontaktliste des Opfers zu machen.
Was die Angreiferdentim Internet veröffentlichten
Die wertvollsten Informationen zur StopAndProtect-Kampagne stammten von den Servern der Angreifer selbst. Diese wiesen mangelhafte Cybersicherheitspraktiken auf und ließen Verzeichnisse und Protokolldateien ungeschützt im Internet zugänglich. Check Point vermutet, dass einer der Rechner der Angreifer kompromittiert war und der TäterdentDateien auf den Server hochgeladen hatte.
Unter den Dateien fand Hořejší den Quellcode für ein Automatisierungstool, mit dem die Angreifer die gehackten Webseiten kontrollierten.
Das in Visual Basic 6 geschriebene Tool ermöglicht es Angreifern, die CAPTCHA-Phishing-Seite aus der Ferne zu manipulieren, Website-Besucher umzuleiten und die Schadsoftware auf den kompromittierten Websites zu aktualisieren. Die dem Tool beigefügten Textdateien enthalten außerdem eine Liste der fast 2.000 Domains, die gehackt und in Phishing-Seiten umgewandelt wurden.
Die Protokolldateien halfen den Forschern auch, das Ausmaß des Angriffs zu verstehen. Bis zum 24. Juli hatte die Kampagne bereits mehr als 6.000 eindeutige IP-Adressen infiziert. Davon befanden sich 1.852 Nutzer in den Vereinigten Staaten und jeweils 630 in Russland und Indien.
Zwischen Mitte Mai und Ende Juli entdeckten Forscher über 700 Archive mit gestohlenen Dateien. Eines der offenen Verzeichnisse auf dem Server enthielt mehr als 20.000 Screenshots von den Computern der Opfer.
Lesen Sie Krypto-News nicht nur, sondern verstehen Sie sie. Abonnieren Sie unseren Newsletter. Er ist kostenlos.
Empfohlene Artikel









Kommentare (0)
Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.