
Cerca de 2.000 sitios web de WordPress hackeados fueron utilizados para distribuir malware, robar datos, monitorear víctimas y desplegar ransomware, según la firma de ciberseguridad Check Point Research.
En el informe publicado el martes, los investigadores dijeron que la familia de ransomware StopAndProtect fue descubierta por primera vez a mediados de mayo antes de rastrearla a una operación más amplia. Los sitios web hackeados alojaban malware, enviaban comandos a computadoras infectadas y almacenaban documentos robados, capturas de pantalla y registros de actividad.
“La operación no se basa en una única pieza de malware, sino en un conjunto completo de software criminal trabajando en conjunto”, escribió Jaromír Horejsi, investigador de Check Point. “Algunos componentes cifran archivos, otros roban documentos silenciosamente o bloquean la pantalla, y otro actúa como un chat en vivo entre los atacantes y sus víctimas.”
Según Check Point, el malware se dirige a usuarios de Windows y comienza con un CAPTCHA falso en un sitio web comprometido. La indicación de ClickFix instruye a las víctimas a ejecutar un comando de PowerShell que instala malware capaz de robar credenciales, frases semilla de monederos de criptomonedas, propagarse a través de redes y unidades USB, bloquear pantallas y desplegar ransomware.
El informe no indicó si los usuarios de macOS y Linux están afectados.
Sin embargo, los errores cometidos por los atacantes permitieron a los investigadores de Check Point una visión más profunda de la operación, dijo la compañía.
“Las fallas de seguridad operacional (OPSEC) por parte del desarrollador expusieron muchos archivos, incluyendo registros detallados de infección de las máquinas de las víctimas, capturas de pantalla de computadoras infectadas y el código fuente de las herramientas que los criminales usan para gestionar masivamente sitios web comprometidos”, escribió Horejsi.
Para el 24 de julio, la campaña había comprometido más de 6.000 direcciones IP únicas, incluyendo 1.852 en los Estados Unidos y 630 en Rusia y la India, respectivamente.
Los directorios expuestos contenían registros de infección y capturas de pantalla de las computadoras de las víctimas. Los investigadores dijeron que pudieron recolectar más de 31.000 capturas de pantalla entre mediados de mayo y finales de julio, junto con más de 700 archivos que contenían datos robados, incluyendo documentos, contraseñas y archivos de monederos de criptomonedas.
Check Point cree que el actor de la amenaza también se infectó accidentalmente a sí mismo.
“Recolectamos varios cientos de archivos exfiltrados de las máquinas de las víctimas, y creemos que en una instancia el actor de la amenaza se infectó a sí mismo, ya que un archivo contenía varios archivos inusuales con contenido sospechoso”, escribió Horejsi. “Esto también nos ayuda a comprender mejor cómo opera el actor y cuántos dominios comprometidos probablemente controlan.”
ClickFix ha aparecido en varias otras campañas de malware este año.
En mayo, un sitio web de ropa vinculado al director del FBI, Kash Patel, fue puesto fuera de línea después de que los visitantes de macOS fueran supuestamente atacados con el malware ClickFix. Se les pidió a los usuarios que pegaran un comando en la Terminal que instalaba un infostealer capaz de apuntar a datos del navegador, tokens de sesión y monederos de cripto.
En julio, Jamf Threat Labs encontró malware tipo ClickFix siendo distribuido a través de un anuncio patrocinado en X. El anuncio redirigía a los usuarios a un sitio web que les instruía a abrir Terminal y ejecutar un comando que instalaba una variante del infostealer Atomic. En agosto, investigadores de Microsoft advirtieron que los hackers estaban usando sitios web comprometidos y contratos inteligentes de BNB Chain para distribuir malware a través de CAPTCHAs falsos.