Cybersicherheit

DollyWay Malware Compromette 20.000 siti WordPress in tutto il mondo

Una campagna di malware attiva per anni, soprannominata “DollyWay,” ha compromesso più di 20.000 siti web WordPress in tutto il mondo. Il software dannoso agisce come un sistema di reindirizzamento su larga scala che imbuti i visitatori di siti infetti a siti web fraudolenti. Secondo i ricercatori di GoDaddy Security, la campagna è attiva dal 2016 e si è evoluta considerevolmente nel corso degli anni.

Otto anni di Cybercrimine sofisticato

La versione attuale del malware, DollyWay v3, utilizza tecniche di offuscamento avanzato e di riinfezione automatica per mantenere un foothold persistente su siti web compromessi. Mentre le versioni precedenti del malware hanno distribuito più pericolosi payload come ransomware o trojan bancari, il focus è ora spostato a monetizzazione attraverso reindirizzamenti fraudolenti.

I ricercatori di GoDaddy hanno scoperto che le campagne di malware apparentemente separate fanno parte di un’operazione su larga scala. Hanno trovato infrastrutture identiche, modelli di codice simili e strategie di monetizzazione corrispondenti. Il nome “DollyWay” deriva da una linea di codice all’interno del malware:definire(‘DOLLY WAY’, ‘Dominazione Mondiale’).

Infezioni di massa attraverso WordPress vulnerabilità

DollyWay v3 sfrutta le vulnerabilità note (“n-day exploits”) in plugin e temi WordPress per compromettere i siti web. Secondo i ricercatori, il sistema genera circa 10 milioni di pagine fraudolente ogni mese. I siti infetti reindirizzano i visitatori a falsi incontri portali, siti di gioco d’azzardo, pagine truffa cripto e offerte premio falso.

Monetizzazione avviene attraverso le reti di affiliazioneVexTrioeLosPollos. Queste reti pagano gli aggressori per ogni reindirizzamento di successo degli utenti a pagine fraudolente.

Una catena di infezione multistadio fornisce copertura

L’infezione di siti web WordPress inizia con un’iniezione di script. In questo passaggio, la funzione WordPressTraduzione:è abusato per caricare un ulteriore script dannoso. Questo script ispeziona i visitatori del sito infetto e li classifica per origine, tipo di dispositivo e dati di referrer. Solo alcuni gruppi di utenti sono in realtà reindirizzati alle pagine fraudolente:

  • I visitatori senza un referrer (vista di pagina diretta) non vengono reindirizzati.
  • Bots o crawler sono rilevati e bloccati (il malware include un elenco di 102 agenti utente robot noti).
  • Gli amministratori di WordPress non sono reindirizzati, rendendo il malware più difficile da rilevare.

Il reindirizzamento finale è effettuato tramite un sistema di direzione del traffico (TDS) che utilizza tre siti web selezionati casualmente, già infetti come nodi. Questi carica codice JavaScript nascosto che richiama le pagine fraudolente.

Un trucco particolarmente ingegnoso: il reindirizzamento viene attivato solo una volta che l’utente clicca su un elemento di pagina. Questo impedisce strumenti di analisi passiva o software di sicurezza di rilevare i reindirizzamenti maligni durante semplici viste di pagina.

Riinfezione automatica minaccia di pulizia

Uno dei tratti più persistenti di DollyWay è la sua capacità di reinfettare automaticamente un sito di pulizia. Il malware diffonde il suo codice in tutti i plugin attivi di un sistema WordPress. Inoltre, se non è già presente, installa ilWPCodeplugin, che è normalmente utilizzato per le personalizzazioni innocue. Questo plugin, tuttavia, è caricato con codice dannoso offuscato e volutamente nascosto dagli amministratori in modo che non appare nell’interfaccia WordPress.

In cima a questo, il malware crea account di amministratore nascosti con nomi casuali, 32 caratteri. Questi possono essere rintracciati solo attraverso un’ispezione diretta del database e non sono visibili nel cruscotto WordPress.

Misure di protezione e conseguenze

GoDaddy Security ha pubblicato un elenco di indicatori di compromesso (IoCs) per aiutare gli operatori del sito web a identificare e rimuovere il malware. Gli esperti consigliano fortemente gli amministratori di WordPress per applicare gli aggiornamenti di sicurezza regolari, utilizzare solo plugin e temi affidabili, e distribuire un Web Application Firewall (WAF) per bloccare potenziali tentativi di attacco.

La campagna di DollyWay mostra che le minacce su larga scala e ben organizzate possono persistere per anni se si nascondono e si evolvono in modo intelligente. Gli operatori del sito dovrebbero quindi intensificare le loro misure di sicurezza per evitare di entrare a far parte di una vasta rete di reindirizzamenti fraudolenti.

Secondo GoDaddy, ulteriori dettagli sui meccanismi di infezione esatti e l’infrastruttura del malware DollyWay saranno pubblicati in un rapporto successivo.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto