Η Sucuri παρατήρησε άνοδο στον αριθμό των μη ασφαλών ιστοσελίδων ως μέρος μια κακόβουλης καμπάνιας που βασίζεται σε χιλιάδες WordPress websites που έχουν παραβιαστεί.

Σύμφωνα με τους ειδικούς της Sucuri, οι επιτιθέμενοι έχουν κάνει hijacking χιλιάδες ιστοσελίδες του WordPress CMS ώστε να διανέμουν malware. Η τεχνική είναι παλιά, νόμιμα websites φιλοξενούν κακόβουλα exploits που χρησιμοποιούνται από απατεώνες για το διαμοιρασμό malware. Έχουν χρησιμοποιηθεί επίσης και για να ανακατευθύνουν τους επισκέπτες σε έναν server που φιλοξενεί το Nuclear Εxploit Kit, που είναι πολύ δημοφιλές στους κύκλους των εγκληματιών του κυβερνοχώρου.

Το νέο σ’ αυτή την τελευταία έρευνα που διεξήγαγε η Sucuri, είναι το ότι η καμπάνια ξεκίνησε 15 μέρες πριν, και οι ερευνητές παρατήρησαν μια άνοδο πριν τις τελευταίες 48 ώρες στον αριθμό των μη ασφαλών websites που από 1.000 την μέρα την Τρίτη, έφτασε περίπου τα 6.000 την Πέμπτη. Την ίδια μέρα η εταιρεία ανακάλυψε πώς χιλιάδες απ’ αυτά τα sites, το 95% έτρεχαν στο WordPress

. Οι ειδικοί, ακόμα ερευνούν το πως οι hackers έθεσαν σε κίνδυνο τα sites, υποπτεύονται πως οι επιτιθέμενοι έκαναν exploit σε ευπάθειες στις plugins του WordPress.

Άσχημα τα νέα για τους διαχειριστές των ιστοσελίδων, 17% από τα παραβιασμένα websites έχουν μπει σε μαύρη λίστα από υπηρεσία της Google.

Όταν τα θύματα επισκέπτονται μια παραβιασμένη ιστοσελίδα, ο κακόβουλος κώδικας που φιλοξενείται επιχειρεί έναν αριθμό από διαφορετικά exploits, που εξαρτάται από το ειτουργικό σύστημα και τις διαθέσιμες εφαρμογές στην συσκευή.

«Αυτή η κακόβουλη καμπάνια έχει ενδιαφέρον, ο τελικός της στόχος είναι να χρησιμοποιήσει όσο περισσότερα sites για να ανακατευθύνει όλους τους επισκέπτες στην landing page του Nuclear Exploit Kit. Αυτές οι landing pages θα δοκιμάσουν μια μεγάλη γκάμα από exploits για να μολύνουν τους υπολογιστές των ανυποψίαστων επισκεπτών.»

Η εταιρεία ασφαλείας έχει ονομάσει στην campaign “Visitor Tracker” καθώς ένα από τα ονόματα των λειτουργιών ποθ χρησιμοποιούνται σε έναν κακόβουλο κώδικα είναι “visitorTracker_isMob()”.

Oι ερευνητές της Sucuri ανακάλυψαν επίσης πως οι hackers πίσω απ’ την καμπάνια έχουν καταφέρει να θέσουν σε κίνδυνο την πάροχο ασφαλείας Coverity και το εκμεταλλεύονται για να ανακατευθύνουν τα θύματα στις παραβιασμένες ιστοσελίδες.

H Sucuri παροτρύνει τους διαχειριστές να τσεκάρουν τις σελίδες τους για αποδεικτικά στοιχεία της παραβίασης.