Une campagne de malware active depuis des années, surnommée « DollyWay », a compromis plus de 20 000 sites WordPress dans le monde entier. Le logiciel malveillant agit comme un système de redirection à grande échelle qui entonne les visiteurs des sites infectés vers des sites frauduleux. Selon les chercheurs de GoDaddy Security, la campagne est active depuis 2016 et a considérablement évolué au fil des ans.
Huit ans de cybercriminalité sophistiquée
La version actuelle du malware, DollyWay v3, utilise des techniques avancées d’obfuscation et de réinfection automatique pour maintenir une position persistante sur les sites Web compromis. Alors que les versions antérieures du malware distribué charges utiles plus dangereuses tels que ransomware ou les Trojans bancaires, l’attention est maintenant passé à la monétisation par des redirections frauduleuses.
Les chercheurs de GoDaddy ont découvert que les campagnes de malware apparemment séparées font en fait partie d’une seule opération à grande échelle. Ils ont trouvé des infrastructures identiques, des modèles de code similaires et des stratégies de monétisation correspondantes. Le nom «DollyWay» vient d’une ligne de code dans le malware:définir(‘DOLLY WAY, ‘World Domination’).
Infections de masse par les vulnérabilités WordPress
DollyWay v3 exploite des vulnérabilités connues (‘n-day exploite’) dans des plugins WordPress et des thèmes pour compromettre les sites Web. Selon les chercheurs, le système génère environ 10 millions de pages vues frauduleuses chaque mois. Les sites Web infectés rediriger les visiteurs vers de faux portails de rencontres, des sites de jeu, des pages de crypto escroquerie et des offres de faux prix.
La monétisation se fait à travers les réseaux affiliésVexTrioetLosPollos. Ces réseaux paient les attaquants pour chaque redirection réussie des utilisateurs vers des pages frauduleuses.
Une chaîne d’infection multistage offre une couverture
L’infection des sites WordPress commence par une injection de script. Dans cette étape, la fonction WordPresswp enquerue scriptest abusé pour charger un script malveillant supplémentaire. Ce script inspecte les visiteurs du site infecté et les classe par origine, type d’appareil et données référentes. Seuls certains groupes d’utilisateurs sont effectivement redirigés vers les pages frauduleuses:
- Les visiteurs sans référence (vues directes de page) ne sont pas redirigés.
- Les bots ou les rampeurs sont détectés et bloqués (le malware inclut une liste de 102 agents utilisateurs de bots connus).
- Logged-in administrateurs WordPress ne sont pas redirigés, rendant le malware plus difficile à détecter.
La redirection finale est effectuée via un système de direction du trafic (TDS) qui utilise trois sites Web choisis au hasard, déjà infectés comme nœuds. Ils chargent le code JavaScript caché qui appelle les pages frauduleuses.
Une astuce particulièrement ingénieuse : la redirection n’est déclenchée qu’une fois que l’utilisateur clique sur un élément de page. Cela empêche les outils d’analyse passive ou le logiciel de sécurité de détecter les redirections malveillantes lors de simples vues de page.
Nettoyage automatique de la réinfection Thwarts
L’un des traits les plus persistants de DollyWay est sa capacité à réinfecter automatiquement un site nettoyé. Le malware diffuse son code sur tous les plugins actifs d’un système WordPress. En outre, s’il n’est pas déjà présent, il installe leCode WPplugin, qui est normalement utilisé pour les personnalisations inoffensives. Ce plugin, cependant, est chargé de code malveillant obfusqué et délibérément caché aux administrateurs de sorte qu’il n’apparaît pas dans l’interface WordPress.
En plus de cela, le malware crée des comptes d’administrateur cachés avec des noms aléatoires de 32 caractères. Ceux-ci ne peuvent être suivis que par une inspection directe de la base de données et ne sont pas visibles dans le tableau de bord WordPress.
Mesures de protection et conséquences
GoDaddy Security a publié une liste d’indicateurs de compromis (IoCs) pour aider les opérateurs de sites Web à identifier et supprimer le malware. Les experts conseillent fortement aux administrateurs WordPress d’appliquer des mises à jour de sécurité régulières, d’utiliser uniquement des plugins et des thèmes dignes de confiance, et de déployer un Pare-feu d’application Web (WAF) pour bloquer les tentatives d’attaque potentielles.
La campagne DollyWay montre que les menaces à grande échelle et bien organisées peuvent persister pendant des années si elles se cachent et évoluent habilement. Les opérateurs de sites Web devraient donc renforcer leurs mesures de sécurité afin d’éviter de faire partie d’un vaste réseau de redirections frauduleuses.
Selon GoDaddy, d’autres détails sur les mécanismes d’infection exacts et l’infrastructure du malware DollyWay seront publiés dans un rapport ultérieur.


















