ShadowCaptcha – използва WordPress сайтове в нова зловредна киберкампания

През август 2025 г. специалисти по киберсигурност откриха мащабна престъпна кампания, получила кодовото име ShadowCaptcha. Тя използва повече от 100 компрометирани WordPress сайта, за да пренасочва нищо неподозиращи посетители към фалшиви CAPTCHA страници. Зад измамните страници стои добре организирана схема за социално инженерство, известна като ClickFix, която има за цел да подмами потребителите да изпълнят злонамерен код. Резултатът – кражба на чувствителна информация, инсталиране на криптомайнъри, а понякога дори и заразяване с рансъмуер.

Как работи атаката?

Посещение на заразен сайт
Потребителят отваря WordPress сайт, който изглежда напълно нормален. В кода на сайта обаче е внедрен зловреден JavaScript.

Пренасочване към фалшива CAPTCHA страница
Жертвата бива отведена към страница, която прилича на Cloudflare или Google CAPTCHA проверка. За да изглежда убедително, сайтът изисква „потвърждение, че не сте робот“.

ClickFix подвеждащи инструкции
Тук започва манипулацията – показват се инструкции, които насочват потребителя или да използва Windows Run диалога, или да свали файл под формата на HTML Application (.HTA) и да го стартира.

Инфекцията

При първия сценарий се инсталират крадци на данни като Lumma или Rhadamanthys, които източват пароли, данни от браузъра и друга чувствителна информация.

При втория сценарий, с .HTA файла, се задейства Epsilon Red рансъмуер, който криптира файловете на жертвата.

Защо ShadowCaptcha е опасен?

Тази кампания комбинира различни техники, за да остане незабелязана:

  • Скрито изпълнение на команди – злонамереният код автоматично копира команди в клипборда, които потребителят несъзнателно изпълнява.
  • Анти-отладъчни техники – страниците блокират опити за преглед чрез инструменти за разработчици в браузъра.
  • Злоупотреба с легитимни Windows процеси – например msiexec.exe и mshta.exe, които по принцип са безопасни.
  • Криптомайнинг – някои варианти инсталират XMRig, който използва процесора на жертвата за добив на криптовалута.
  • Драйвер на ниско ниво – в някои случаи се инсталира уязвим драйвер (WinRing0x64.sys), който дава достъп до хардуера и подобрява ефективността на майнинга.

Кои са засегнатите?

Засегнатите WordPress сайтове са в различни държави – Австралия, Бразилия, Италия, Канада, Колумбия и Израел. Секторите включват технологии, здравеопазване, недвижими имоти, финанси и хотелиерство. Как точно са били компрометирани сайтовете не е напълно ясно, но има предположения за:

  • използване на стари уязвимости в плъгини,
  • достъп чрез откраднати администраторски акаунти.

Свързани кампании и инструменти

ShadowCaptcha не е изолиран случай. Паралелно с него продължава да действа и т.нар. Help TDS – система за разпределение на интернет трафик, активна още от 2017 г. Тя също използва заразени WordPress сайтове, за да пренасочва потребители към измамни страници.

През 2024–2025 г. е засечен злонамерен плъгин за WordPress – woocommerce_inputs, който се представя като официален WooCommerce компонент. След като атакуващите получат администраторски достъп, го инсталират и чрез него пренасочват жертвите към фишинг страници, измами с криптовалути и дори фалшиви „съобщения за сигурност“ от Microsoft.

Как да се предпазим?

За собствениците на сайтове и крайните потребители има няколко ключови препоръки:

  • Актуализации – винаги поддържайте WordPress, темите и плъгините с последните версии.
  • Многофакторна автентикация (MFA) – намалява риска от компрометирани пароли.
  • Обучение на потребителите – не трябва да се доверяват сляпо на изскачащи CAPTCHA страници, особено ако изглеждат нетипично.
  • Сегментиране на мрежата – ако един компютър бъде компрометиран, да не може лесно да се разпространи инфекцията.
  • Мониторинг и сигурност – редовно сканиране за злонамерен код и необичайни процеси.

Заключение

ShadowCaptcha е ярък пример за това как киберпрестъпниците комбинират социално инженерство и технически трикове, за да постигнат различни цели – от кражба на пароли до криптовалутен добив и пускане на рансъмуер. Атаките вече не се ограничават само до класически вируси, а представляват сложни „операции“, в които жертвата несъзнателно съдейства на нападателя.

За всеки, който управлява WordPress сайт или просто сърфира в интернет, е важно да бъде внимателен и да не подценява дори привидно безобидни съобщения за „CAPTCHA проверка“.

Последни Публикации

1
хакер нает от Руска Федерация инсталира зловреден скрипт за Outlook

Руска хакерска група атакува чрез нов зловреден софтуер за Outlook

В последните месеци специалисти по киберсигурност разкриха нова опасна кампания, свързана с руската държавно подкрепяна хакерска група APT28 (известна още като Fancy Bear). Тя използва нов зловреден инструмент, наречен NotDoor, който се възползва от Microsoft Outlook, за да краде информация и да поз ...
2
скоростомер отбелязва високата скорост на DDoS атака срещу Cloudflare

Рекордни DDoS атаки: какво се случи и защо трябва да ни интересува

През последните месеци станахме свидетели на едни от най-големите кибератаки в историята. Компанията Cloudflare, която е сред водещите в света за защита на уеб сайтове и онлайн инфраструктура, съобщи, че е неутрализирала масивна DDoS атака с пик от 11.5 терабита в секунда (Tbps) – нов рекорд за подо ...
3
отровен паяк пълзи към отворен браузер на компютър

Scattered Spider: Новата заплаха за сигурността в браузъра и как да се защитим

Днес бизнесът все повече премества своята работа в интернет. Срещите се правят през онлайн платформи, електронната поща е основният канал за комуникация, а почти всички корпоративни приложения вече се отварят директно през браузър – Chrome, Edge, Firefox или Safari. Това обаче води до една сериозна ...
4
потребител държи смартфон с отворено WhatsApp приложение

Нов сериозен пробив в сигурността на WhatsApp – какво трябва да знаем?

Популярното приложение за съобщения WhatsApp отново попадна под светлината на прожекторите, след като стана ясно за сериозен пробив в сигурността, който е бил използван в реални атаки срещу определени хора. Уязвимостта е открита както в iOS и macOS версиите на WhatsApp, така и в WhatsApp Business и ...
5
илюстрация с уърдпрес лого и браузер прозорци

ShadowCaptcha – използва WordPress сайтове в нова зловредна киберкампания

През август 2025 г. специалисти по киберсигурност откриха мащабна престъпна кампания, получила кодовото име ShadowCaptcha. Тя използва повече от 100 компрометирани WordPress сайта, за да пренасочва нищо неподозиращи посетители към фалшиви CAPTCHA страници. Зад измамните страници стои добре организир ...