Фишинг в результатах поиска Google нацелен на кражу учётных данных ManageWP

2 мин
Фишинг в результатах поиска Google нацелен на кражу учётных данных ManageWP

Исследователи безопасности Guardio Labs выявили фишинговую кампанию в спонсируемых Google результатах поиска, нацеленную на получение учётных данных для ManageWP. Это система GoDaddy для управления парком сайтов WordPress.

Хакеры используют подход «злоумышленник посередине» (AitM), при котором поддельная страница входа выступает в качестве прокси-сервера в реальном времени между жертвой и легитимным сервисом ManageWP.

ManageWP — это централизованная система удалённого администрирования для сайтов WordPress, позволяющая пользователям управлять несколькими сайтами из одной панели вместо входа в отдельные панели управления. Ею пользуются веб-разработчики, веб-агентства, управляющие сайтами клиентов, и крупные предприятия.

В Guardio Labs предупреждают, что поддельный итог отображается над реальным для запроса «managewp», заманивая пользователей, которые полагаются на Google для поиска URL-адреса для входа в ManageWP. Те, кто перешёл по вредоносной ссылке, попадают на страницу входа, которая выглядит идентично реальной. Тем не менее любые введённые учётные данные отправляются в Telegram-канал, контролируемый злоумышленником. 

В отличие от более распространённых фишинговых страниц, которые перехватывают пары логин-пароль, эта кампания использует живую настройку AiTM (Active Intense — атака на живого человека), и злоумышленник внедряет учётные данные для входа на платформу в режиме реального времени.

Затем жертве предлагается ввести поддельный код двухфакторной аутентификации (2FA), который злоумышленник использует для получения доступа к аккаунту ManageWP.

Основной исследователь Guardio Labs Нати Тал сообщил BleepingComputer, что каждая учётная запись ManageWP обычно контролирует сотни сайтов. В соответствии с статистике WordPress.org, плагин ManageWP, который предоставляет платформе контроль над зарегистрированными сайтами, активен более чем на 1 млн ресурсов.

В Guardio Labs смогли проникнуть в инфраструктуру управления и контроля (C2) злоумышленников и обнаружили выпадающую систему команд, которая обеспечивает интерактивный и управляемый оператором фишинговый процедура. Тал равным образом отметил, что платформа, по всей видимости, не является частью стандартного набора инструментов, а представляет собой частную фишинговую структуру.

Интересно, что исследователь обнаружил в коде соглашение на русском языке, в котором автор снимает с себя ответственность за противоправную деятельность, включает оговорку об использовании в образовательных/исследовательских целях и запрещает публичную утечку файлов панели или использование против систем, расположенных в России.

Guardio Labs получила данные жертв от злоумышленников и начала связываться с ними, чтобы предупредить об утечке. На данный момент исследователи подтвердили наличие 200 уникальных жертв.

В 2024 году исследователи заметили, что алгоритмы Google в рамках эксперимента Search Generative Experience на основе искусственного интеллекта продвигают мошеннические сайты с вредоносными расширениями Chrome, поддельными подарочными кампаниями, спамом и другие. Сайты, продвигаемые SGE, как правило, использовали TLD .online, одинаковые HTML-шаблоны и одни и те же сайты для выполнения перенаправлений.

Читают сейчас

Уязвимость в устройствах Cisco делает их уязвимыми для DoS-атак

24 минуты назад

Уязвимость в устройствах Cisco делает их уязвимыми для DoS-атак

Компания Cisco выпустила обновления безопасности для устранения уязвимости типа «отказ в обслуживании» (DoS) в контроллерах Crosswork Network Controller (CNC) и Network Services Orchestrator (NSO). Он

Энтузиаст «выжег» microGPT Андрея Карпати в FPGA и получил 53 тыс. токенов/сек

26 минут назад

Энтузиаст «выжег» microGPT Андрея Карпати в FPGA и получил 53 тыс. токенов/сек

20-летний студент факультета электроники и вычислительной техники университета Торонто Лутира Абейкун выложил на GitHub инициатива TALOS-V2 — реализацию трансформера microGPT Андрея Карпати, полностью

Вышла предварительная релиз спецификации PCIe 8.0 0.5

44 минуты назад

Вышла предварительная релиз спецификации PCIe 8.0 0.5

PCI-SIG выпустила предварительную версию спецификации PCIe 8.0 0.5 для двунаправленной передачи данных со скоростью 1 ТБ/с в конфигурации x16. Читать далее

1 час назад

Минцифры сообщило об отсутствии планов отключать интернет в Москве 7-8 мая

Минцифры сообщило об отсутствии планов по отключению и ограничению мобильного интернета в Москве 7-8 мая 2026 года. При этом в случае возникновения непосредственных угроз безопасности могут ввести опе

1 час назад

В Москве не будет интернета, СМС и белые списки 9 мая

Минцифры не планирует ограничивать мобильный интернет в Москве 7-8 мая, говортся в сообщении министерства. Однако там предупреждают, что «в случае возникновения непосредственных угроз безопасности» ин