Cybersicherheit

DollyWay Malware Compromises 20,000 WordPress サイト世界中で

「DollyWay」を擁するマルウェアキャンペーンは、世界中で2万以上のWordPressサイトを侵害しています。 悪意のあるソフトウェアは、感染したサイトの訪問者を不正なウェブサイトに漏らす大規模なリダイレクトシステムとして機能します。 GoDaddy Securityの研究者によると、2016年以降にキャンペーンが活発化し、長年にわたって大幅に進化してきました。

洗練されたサイバー犯罪の8年

現在のバージョンのマルウェア, DollyWay v3, 高度な難読化と自動再感染技術を使用して、妥協されたウェブサイト上の永続的な足元を維持します. マルウェアの以前のバージョンでは、ランサムウェアや銀行トロイの木馬などのより危険なペイロードを配布しましたが、この焦点は不正なリダイレクトによる収益化に移行しました。

GoDaddyの研究者は、マルウェアのキャンペーンを一斉に分けているように見え、大規模な運用の一部であることを明らかにしました。 彼らは同じインフラ、同様のコードパターン、マッチング収益化戦略を発見しました。 「DollyWay」という名前は、マルウェア内のコードの行から来ています。define(‘DOLLY WAY’、’World Domination’) を定義します。お問い合わせ

WordPressの脆弱性による大量感染

DollyWay v3 は、WordPress プラグインとテーマの既知の脆弱性 (n-day 悪用) を Web サイトを侵害します。 研究者によると、毎月約1,000万ページ程度の不正ページビューが生成されます。 感染したウェブサイトは、訪問者を偽のデートポータル、ギャンブルサイト、暗号詐欺ページ、および偽の賞金オファーにリダイレクトします。

収益化は、アフィリエイトネットワークを介して行われますVexTrioの特長そして、ロスポリロス. これらのネットワークは、不正なページへのユーザーのすべての成功したリダイレクトのために攻撃者を支払う。

多段階の伝染の鎖はカバーを提供します

WordPressのウェブサイトの感染は、スクリプト注射から始まります。 このステップでは、WordPressの機能wp enqueue script の使い方追加の悪意のあるスクリプトをロードするために悪用されています。 このスクリプトは、感染したウェブサイトの訪問者を検査し、原点、デバイスタイプ、レファラデータによってそれらを分類します。 ユーザーの特定のグループだけが、実際には不正なページにリダイレクトされます。

  • 参照者(直接ページビュー)のない訪問者はリダイレクトされません。
  • ボットまたはクローラーが検出され、ブロックされます(マルウェアには102の既知のボットユーザーエージェントのリストが含まれています)。
  • WordPressの管理者がリダイレクトされず、マルウェアが検出しにくい。

最終的なリダイレクトは、トラフィック・ディレクション・システム(TDS)を介して実行され、3つのランダムに選択された、既に感染したウェブサイトをノードとして使用しています。 これらのロードは、不正なページをコールする隠しJavaScriptコードをロードします。

1つの特に固有のトリック:リダイレクトは、ユーザーがページ要素をクリックしたときにのみトリガーされます。 これにより、パッシブ分析ツールやセキュリティソフトウェアは、ページビュー時に悪意のあるリダイレクトを検出することを防ぎます。

自動再感染Thwartsクリーンアップ

DollyWayの最も永続的な特性の1つは、自動的にクリーンアップサイトに感染する能力です。 マルウェアは、WordPressシステムのすべてのアクティブプラグイン全体にそのコードを広げます。 また、既に存在していない場合はインストールします。WPコード通常、無害なカスタマイズのために使用されるプラグイン。 しかし、このプラグインは、WordPressインターフェイスに表示されないように、管理者から不審な悪意のあるコードと意図的に隠されています。

この上に、マルウェアは、ランダムな32文字の名前で隠し管理者アカウントを作成します。 これらは、直接データベースの検査を追跡でき、WordPressダッシュボードでは表示されません。

保護措置および結果

GoDaddy Securityは、Webサイトの運営者がマルウェアを識別し、削除するための妥協(IoC)の指標のリストを公開しています。 専門家は、WordPress管理者に定期的なセキュリティ更新を適用し、信頼できるプラグインとテーマだけを使用し、潜在的な攻撃の試みをブロックするためにWebアプリケーションファイアウォール(WAF)をデプロイすることを強くお勧めします。

DollyWayキャンペーンでは、大規模で組織化された脅威が何年もの間持続し、相互に進化する可能性があることを示しています。 ウェブサイト事業者は、不正なリダイレクトの巨大なネットワークの一部になることを避けるために、セキュリティ対策をステップアップする必要があります。

GoDaddyによると、正確な感染メカニズムとDollyWayマルウェアのインフラストラクチャの詳細は後日報告で公開されます。

コメントする

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

Mastodon
上部へスクロール