ShadowCaptcha – използва WordPress сайтове в нова зловредна киберкампания

През август 2025 г. специалисти по киберсигурност откриха мащабна престъпна кампания, получила кодовото име ShadowCaptcha. Тя използва повече от 100 компрометирани WordPress сайта, за да пренасочва нищо неподозиращи посетители към фалшиви CAPTCHA страници. Зад измамните страници стои добре организирана схема за социално инженерство, известна като ClickFix, която има за цел да подмами потребителите да изпълнят злонамерен код. Резултатът – кражба на чувствителна информация, инсталиране на криптомайнъри, а понякога дори и заразяване с рансъмуер.

Как работи атаката?

Посещение на заразен сайт
Потребителят отваря WordPress сайт, който изглежда напълно нормален. В кода на сайта обаче е внедрен зловреден JavaScript.

Пренасочване към фалшива CAPTCHA страница
Жертвата бива отведена към страница, която прилича на Cloudflare или Google CAPTCHA проверка. За да изглежда убедително, сайтът изисква „потвърждение, че не сте робот“.

ClickFix подвеждащи инструкции
Тук започва манипулацията – показват се инструкции, които насочват потребителя или да използва Windows Run диалога, или да свали файл под формата на HTML Application (.HTA) и да го стартира.

Инфекцията

При първия сценарий се инсталират крадци на данни като Lumma или Rhadamanthys, които източват пароли, данни от браузъра и друга чувствителна информация.

При втория сценарий, с .HTA файла, се задейства Epsilon Red рансъмуер, който криптира файловете на жертвата.

Защо ShadowCaptcha е опасен?

Тази кампания комбинира различни техники, за да остане незабелязана:

  • Скрито изпълнение на команди – злонамереният код автоматично копира команди в клипборда, които потребителят несъзнателно изпълнява.
  • Анти-отладъчни техники – страниците блокират опити за преглед чрез инструменти за разработчици в браузъра.
  • Злоупотреба с легитимни Windows процеси – например msiexec.exe и mshta.exe, които по принцип са безопасни.
  • Криптомайнинг – някои варианти инсталират XMRig, който използва процесора на жертвата за добив на криптовалута.
  • Драйвер на ниско ниво – в някои случаи се инсталира уязвим драйвер (WinRing0x64.sys), който дава достъп до хардуера и подобрява ефективността на майнинга.

Кои са засегнатите?

Засегнатите WordPress сайтове са в различни държави – Австралия, Бразилия, Италия, Канада, Колумбия и Израел. Секторите включват технологии, здравеопазване, недвижими имоти, финанси и хотелиерство. Как точно са били компрометирани сайтовете не е напълно ясно, но има предположения за:

  • използване на стари уязвимости в плъгини,
  • достъп чрез откраднати администраторски акаунти.

Свързани кампании и инструменти

ShadowCaptcha не е изолиран случай. Паралелно с него продължава да действа и т.нар. Help TDS – система за разпределение на интернет трафик, активна още от 2017 г. Тя също използва заразени WordPress сайтове, за да пренасочва потребители към измамни страници.

През 2024–2025 г. е засечен злонамерен плъгин за WordPress – woocommerce_inputs, който се представя като официален WooCommerce компонент. След като атакуващите получат администраторски достъп, го инсталират и чрез него пренасочват жертвите към фишинг страници, измами с криптовалути и дори фалшиви „съобщения за сигурност“ от Microsoft.

Как да се предпазим?

За собствениците на сайтове и крайните потребители има няколко ключови препоръки:

  • Актуализации – винаги поддържайте WordPress, темите и плъгините с последните версии.
  • Многофакторна автентикация (MFA) – намалява риска от компрометирани пароли.
  • Обучение на потребителите – не трябва да се доверяват сляпо на изскачащи CAPTCHA страници, особено ако изглеждат нетипично.
  • Сегментиране на мрежата – ако един компютър бъде компрометиран, да не може лесно да се разпространи инфекцията.
  • Мониторинг и сигурност – редовно сканиране за злонамерен код и необичайни процеси.

Заключение

ShadowCaptcha е ярък пример за това как киберпрестъпниците комбинират социално инженерство и технически трикове, за да постигнат различни цели – от кражба на пароли до криптовалутен добив и пускане на рансъмуер. Атаките вече не се ограничават само до класически вируси, а представляват сложни „операции“, в които жертвата несъзнателно съдейства на нападателя.

За всеки, който управлява WordPress сайт или просто сърфира в интернет, е важно да бъде внимателен и да не подценява дори привидно безобидни съобщения за „CAPTCHA проверка“.

Тагове:

#Wordpress | #Киберзаплахи | #Кражба На Данни | #Социален Инженеринг | #Човешки Фактор |

Последни Публикации

1
кибератака върху реакт и DDoS атака срещу Cloudflare

От React2Shell до 29,7 Tbps DDoS – лудата киберседмица

Тази седмица интернет отново се тресеше – от критична уязвимост в най-популярната платформа за уеб разработка до най-голямата DDoS атака в историята. Хакери атакуваха инструменти с изкуствен интелект, разпространяваха фалшиви банкови приложения и заливаха цели мрежи с трафик. Всичко това се случи за ...
2
тълпи от хора оковани във информационни вериги, които възпират тяхното право на свободно изразяване и придвижване

Как Индия и Русия установиха тоталния контрол над масите

През последните месеци все повече държави въвеждат практика, която на пръв поглед изглежда „за наше добро“ – задължително предварително инсталиране на правителствени приложения върху всички нови смартфони чрез промяна в закона или административна заповед. Индия и Русия вече го направиха официално. И ...
3
Sturnus завладява смартфона на потребител

Внимание: Sturnus завладява телефони и източва банкови сметки

Специалисти по киберсигурност разкриха подробности за нов злонамерен софтуер (malware), който атакува именно телефоните с Android. Той се нарича Sturnus и е от типа „банков троянски кон“ – тоест програма, която краде банкови данни и може напълно да завладее телефона, за да извършва измами с парите н ...
4
американци са предани на съд, защото помагат на корейски ИТ работници да работят незаконно чрез отдалечен достъп

$2,2 млн. за Пхенян: петима признаха вина за голямата IT измама

Петима души се признаха за виновни, че са помагали на севернокорейски IT специалисти да работят незаконно в американски компании Министерството на правосъдието на САЩ обяви в петък, че петима души са се признали за виновни, защото са помагали на Северна Корея да заобикаля международните санкции и да ...
5
във футуристична съдебна зала се води дело от Гугъл срещу хакерска организация

Дело за 1 млрд. долара: Google срещу PhaaS

Google съди китайски хакери за огромна измамна платформа Google заведе гражданско дело в съда на САЩ в Ню Йорк (конкретно в Южния окръг на Ню Йорк, срещу хакери от Китай. Те стоят зад голяма платформа за измами, наречена Lighthouse. Тази платформа работи по модела Phishing-as-a-Service, което означа ...
6
супергерои се борят с киберзапалхите на седмицата

Хакери, измами и затвор: Топ киберсъбития от седмицата

Новият Рансъмуер "Cephalus" Атакува Чрез Компрометирани RDP Акаунти От средата на юни 2025 г. в киберпространството оперира нов рансъмуер, базиран на езика Go, наречен Cephalus. Той успява да проникне в организации, като краде идентификационни данни от акаунти за Протокола за отдалечен работен плот ...