ShadowCaptcha – използва WordPress сайтове в нова зловредна киберкампания

През август 2025 г. специалисти по киберсигурност откриха мащабна престъпна кампания, получила кодовото име ShadowCaptcha. Тя използва повече от 100 компрометирани WordPress сайта, за да пренасочва нищо неподозиращи посетители към фалшиви CAPTCHA страници. Зад измамните страници стои добре организирана схема за социално инженерство, известна като ClickFix, която има за цел да подмами потребителите да изпълнят злонамерен код. Резултатът – кражба на чувствителна информация, инсталиране на криптомайнъри, а понякога дори и заразяване с рансъмуер.

Как работи атаката?

Посещение на заразен сайт
Потребителят отваря WordPress сайт, който изглежда напълно нормален. В кода на сайта обаче е внедрен зловреден JavaScript.

Пренасочване към фалшива CAPTCHA страница
Жертвата бива отведена към страница, която прилича на Cloudflare или Google CAPTCHA проверка. За да изглежда убедително, сайтът изисква „потвърждение, че не сте робот“.

ClickFix подвеждащи инструкции
Тук започва манипулацията – показват се инструкции, които насочват потребителя или да използва Windows Run диалога, или да свали файл под формата на HTML Application (.HTA) и да го стартира.

Инфекцията

При първия сценарий се инсталират крадци на данни като Lumma или Rhadamanthys, които източват пароли, данни от браузъра и друга чувствителна информация.

При втория сценарий, с .HTA файла, се задейства Epsilon Red рансъмуер, който криптира файловете на жертвата.

Защо ShadowCaptcha е опасен?

Тази кампания комбинира различни техники, за да остане незабелязана:

  • Скрито изпълнение на команди – злонамереният код автоматично копира команди в клипборда, които потребителят несъзнателно изпълнява.
  • Анти-отладъчни техники – страниците блокират опити за преглед чрез инструменти за разработчици в браузъра.
  • Злоупотреба с легитимни Windows процеси – например msiexec.exe и mshta.exe, които по принцип са безопасни.
  • Криптомайнинг – някои варианти инсталират XMRig, който използва процесора на жертвата за добив на криптовалута.
  • Драйвер на ниско ниво – в някои случаи се инсталира уязвим драйвер (WinRing0x64.sys), който дава достъп до хардуера и подобрява ефективността на майнинга.

Кои са засегнатите?

Засегнатите WordPress сайтове са в различни държави – Австралия, Бразилия, Италия, Канада, Колумбия и Израел. Секторите включват технологии, здравеопазване, недвижими имоти, финанси и хотелиерство. Как точно са били компрометирани сайтовете не е напълно ясно, но има предположения за:

  • използване на стари уязвимости в плъгини,
  • достъп чрез откраднати администраторски акаунти.

Свързани кампании и инструменти

ShadowCaptcha не е изолиран случай. Паралелно с него продължава да действа и т.нар. Help TDS – система за разпределение на интернет трафик, активна още от 2017 г. Тя също използва заразени WordPress сайтове, за да пренасочва потребители към измамни страници.

През 2024–2025 г. е засечен злонамерен плъгин за WordPress – woocommerce_inputs, който се представя като официален WooCommerce компонент. След като атакуващите получат администраторски достъп, го инсталират и чрез него пренасочват жертвите към фишинг страници, измами с криптовалути и дори фалшиви „съобщения за сигурност“ от Microsoft.

Как да се предпазим?

За собствениците на сайтове и крайните потребители има няколко ключови препоръки:

  • Актуализации – винаги поддържайте WordPress, темите и плъгините с последните версии.
  • Многофакторна автентикация (MFA) – намалява риска от компрометирани пароли.
  • Обучение на потребителите – не трябва да се доверяват сляпо на изскачащи CAPTCHA страници, особено ако изглеждат нетипично.
  • Сегментиране на мрежата – ако един компютър бъде компрометиран, да не може лесно да се разпространи инфекцията.
  • Мониторинг и сигурност – редовно сканиране за злонамерен код и необичайни процеси.

Заключение

ShadowCaptcha е ярък пример за това как киберпрестъпниците комбинират социално инженерство и технически трикове, за да постигнат различни цели – от кражба на пароли до криптовалутен добив и пускане на рансъмуер. Атаките вече не се ограничават само до класически вируси, а представляват сложни „операции“, в които жертвата несъзнателно съдейства на нападателя.

За всеки, който управлява WordPress сайт или просто сърфира в интернет, е важно да бъде внимателен и да не подценява дори привидно безобидни съобщения за „CAPTCHA проверка“.

Тагове:

#Wordpress | #Киберзаплахи | #Кражба На Данни | #Социален Инженеринг | #Човешки Фактор |

Последни Публикации

1
ферма със sim карти

Европол разби сложна мрежа за киберизмами със SIM ферми

На 10 октомври 2025 г. Европол, европейската полицейска агенция, обяви, че е разбила сложна платформа за киберпрестъпления, известна като "киберпрестъпност като услуга" (Cybercrime-as-a-Service, CaaS). Тази платформа е използвала т.нар. SIM ферма – система от устройства, които управляват голям брой ...
2
лого на Windows, изобразено като щит

Microsoft поправя 183 уязвимости: Три вече се използват от хакери

На 14 октомври 2025 г. Microsoft публикува корекции за рекордните 183 уязвимости в сигурността на своите продукти. Сред тях има три уязвимости, които вече се използват активно от хакери. В същото време компанията официално прекрати поддръжката на операционната система Windows 10, освен за компютри, ...
3
хакер поема контрола над RTU устройство и управлява електрическата мрежа

Сериозни уязвимости в устройства на Red Lion: Заплаха за промишлените системи

Изследователи в областта на киберсигурността разкриха два сериозни проблема в сигурността на продуктите на Red Lion Sixnet, наречени "дистанционни терминални устройства" (RTU), които се използват в промишлени системи. Ако тези уязвимости бъдат използвани от злонамерени лица, те могат да позволят изп ...
4
отбор от супергерои се бори с кибер заплахите в интернет

Киберзаплахите на седмицата: нови атаки, обединени хакери и уязвимости в големи системи

Всяка седмица дигиталният свят ни напомня, че тишината не означава сигурност. Кибератаките често започват тихо – една незащитена уязвимост, забравена парола или незашифровано резервно копие. Когато алармата най-после се задейства, щетите вече са нанесени.Тази седмица ще разгледаме как нападателите п ...
5
Управител на корпорация е силно притеснен от кибер заплахите пред бизнеса

Дигиталните заплахи: Седмичен Бюлетин

Киберсветът в турбо режим: Заплахите стават все по-умни Живеем във време, в което удобството върви ръка за ръка с риска. Всяко умно устройство, всяка нова услуга в облака и всяка чат платформа, която ни улеснява, всъщност разширява "бойната линия", по която могат да ни атакуват хакерите. Вече не гов ...
6
експерт по киберсигурност внедрява изкуствен интелект

5 критични въпроса при внедряване на решения за сигурност с AI

В наши дни изкуственият интелект (AI) не е просто модерна дума, а двигател на бизнеса. Все повече компании използват AI и облачни технологии, за да обработват огромни обеми данни, да вземат по-добри решения и да създават нови продукти. С тази огромна сила обаче идва и голяма отговорност, особено ког ...