ハッカーたちは、ハッキングした2,000以上のWordPressサイトに仮想通貨ユーザーを狙った罠を仕掛けた。
Check Point Researchが「StopAndProtect」と名付けた犯罪グループは、管理が行き届いていない約2,000のWordPressブログを利用して、感染したWindowsコンピューターから暗号通貨ウォレットのシードフレーズ、パスワード、ファイルを盗むマルウェアをホストしていた。.
仮想通貨保有者にとって最も憂慮すべき点は、これらの乗っ取りが、一見すると普通のビジネスブログやサイトに見える正当なサイト全体に分散して行われていることだ。.
チェック・ポイント社は8月18日に詳細を公表し、5月中旬に発見したランサムウェアのサンプルが、より大規模な恐喝および監視キャンペーンに関連していることを明らかにした。.
なぜホストがストーリーなのか
最近のマルウェア攻撃のほとんどは、攻撃者がレンタルまたは侵害したサーバーから拡散されている。しかし、StopAndProtectは異なる手法をとっていると、研究者のヤロミール・ホレイシー氏は述べている。彼らのランサムウェア、ペイロード、コマンド&コントロールのインフラストラクチャ、そして盗まれたデータの保存場所はすべて、犯罪者が費用を支払ったり侵害したりする必要のないWordPressドメイン上でホストされているのだ。
ホレイシー氏は、「これが今回のキャンペーンで最も興味深い部分だ」と指摘した。1台のサーバーでペイロードをホストし、侵害されたコンピューターに指示を転送し、盗まれたファイルを保存できる。Security Affairs誌によると、ハッキングされたウェブサイトはもはや単なるハッキングされたウェブサイトではなく、他の悪意のある攻撃者による攻撃の拠点になり得るという。.
ホレイシー氏のチームが、悪意のあるドメインの1つに使われているWordPressインスタンスを調査したところ、これらのサイトは適切に管理されていないことが判明した。研究者は、2021年まで遡るソフトウェアの脆弱性を40近く発見した。.
偽CAPTCHAフィッシング詐欺の仕組み
仮想通貨保有者は、この脅威に特に注意する必要があります。このフィッシング攻撃は、Windowsユーザーを騙して、ウェブサイトにアクセスするためにCAPTCHA認証を完了する必要があると信じ込ませます。しかし、CAPTCHAは実際には詐欺であり、認証を試みたユーザーは、PowerShellコマンドをコピーしてコマンドプロンプトに貼り付けるよう指示されます。.
このPowerShellコマンドを実行すると、攻撃者が侵害されたコンピュータから保存されているパスワード、暗号通貨ウォレットのシード、その他のデータをtracできるようにする.NETペイロードのダウンロードが開始されます。.
この マルウェアは 、共有ネットワークフォルダやUSBドライブからファイルをコピーしたり、感染したコンピュータのスクリーンショットを撮ったり、さらにはコンピュータを暗号化して身代金を要求するランサムウェアとしても機能します。Decryptによると、ユーザーは何かを貼り付けたり入力したりするように促すサイトには注意し、そのような要求が表示されたらすぐにページを離れるべきです。
この攻撃キャンペーンの標的は、暗号通貨ウォレットだけではありません。多くの場合、攻撃者はマルウェアを使って被害者のコンピューターからファイルを盗み出しています。 報道、攻撃者は感染したコンピューター上のファイルをスキャンし、盗むのに最も興味深いファイルを選んでいるとのことです。
マルウェアの最新バージョンには、キー入力を記録したり、30秒ごとにスクリーンショットを撮影したり、さらにはWhatsAppを使って被害者の連絡先リストの写真を撮影したりする機能も備わっている。.
攻撃者がdentてウェブ上に投稿したもの
StopAndProtectキャンペーンに関する最も貴重な情報は、犯罪者自身のサーバーから得られた。攻撃者たちはサイバーセキュリティ対策が不十分で、ディレクトリやログファイルをインターネットに公開したままにしていた。チェック・ポイント社は、攻撃者自身のコンピューターのいずれかが侵害され、犯罪者がdentサーバーにファイルをアップロードしてしまったのではないかと推測している。.
ファイルの中から、ホレイシー氏は攻撃者たちがハッキングしたウェブサイトを制御するために使用していた自動化ツールのソースコードを発見した。.
旧バージョンのVisual Basic 6で書かれたこのツールを使うと、攻撃者はCAPTCHAフィッシングページをリモートで切り替えたり、サイト訪問者をリダイレクトしたり、侵害されたサイト上のマルウェアを更新したりすることができる。ツールに添付されたテキストファイルには、ハッキングされてフィッシングサイトに転用された約2,000のドメインのリストも含まれている。.
ログファイルは、研究者が攻撃の規模を把握する上でも役立った。7月24日時点で、この攻撃キャンペーンはすでに6,000以上の固有IPアドレスに感染していた。そのうち、1,852人が米国、630人がロシアとインドにそれぞれ所在していた。.
5月中旬から7月末にかけて、研究者たちは700以上の盗まれたファイルのアーカイブを発見した。サーバー上の公開ディレクトリの一つには、被害者のコンピューターのスクリーンショットが2万枚以上保存されていた。.
最も賢い暗号通貨マインドを持つ人々はすでに私たちのニュースレターを読んでいます。参加してみませんか?ぜひ ご参加ください。










コメント (0)
$ボタンをクリックし、シンボルを入力して、株式、ETF、またはその他のティッカーシンボルをリンクします。