Ssylka

Киберпаутина азарта: злоумышленники разворачивают сеть фишинга с помощью Python-ботов и уязвимостей

В последние два месяца наблюдается резкий всплеск скоординированной кибератаки, нацеленной на продвижение азартных игр в Индонезии. Злоумышленники используют Python-ботов для эксплуатации уязвимостей PHP-приложений на веб-серверах, разворачивая целую сеть для перенаправления пользователей на игорные платформы.
Киберпаутина азарта: злоумышленники разворачивают сеть фишинга с помощью Python-ботов и уязвимостей
Изображение носит иллюстративный характер

Исследователи из компании Imperva, принадлежащей Thales, установили, что миллионы запросов от Python-ботов направлены на установку GSocket (Global Socket) – инструмента для установления коммуникационных каналов между машинами. Ранее GSocket уже применялся для криптоджекинга и внедрения вредоносного JavaScript-кода, но сейчас он служит отправной точкой для новой преступной схемы. Злоумышленники используют уже скомпрометированные серверы, на которых установлены веб-оболочки, для развертывания GSocket. Основной мишенью становятся серверы, работающие на базе популярной системы управления обучением Moodle.

Для закрепления GSocket в системе злоумышленники вносят изменения в системные файлы bashrc и crontab, обеспечивая его постоянную активность. После установки GSocket используется для доставки PHP-файлов, содержащих HTML-контент, который продвигает индонезийские азартные сайты. Код в этих файлах настроен таким образом, что обычных пользователей перенаправляют на сайт pktoto[.]cc, в то время как поисковые боты могут получить доступ к оригинальному контенту. Это обеспечивает скрытность и маскировку злоумышленных действий от нецелевой аудитории.

Помимо этой скоординированной кампании с использованием Python, команда исследователей c/side выявила отдельную вредоносную операцию под кодовым названием , нацеленную на более чем 5000 сайтов WordPress по всему миру. Этот вредоносный код нацелен на создание неавторизованных администраторских учетных записей, установку вредоносных плагинов и хищение конфиденциальных данных. Связь с вредоносным ПО ведет к домену wp3[.]xyz.

Для защиты от этих угроз владельцам сайтов WordPress рекомендуется обновить плагины, заблокировать домен wp3[.]xyz и провести тщательное сканирование на предмет подозрительных плагинов и учетных записей, удаляя любые обнаруженные вредоносные элементы. Своевременные меры предосторожности и внимательность к происходящему в системах необходимы для предотвращения дальнейшего распространения этих угроз.


Новое на сайте

16950Физический движок в голове: как мозг разделяет твердые предметы и текучие вещества 16949Скрыты ли в нашей днк ключи к лечению ожирения и последствий инсульта? 16948Почему символ американской свободы был приговорен к уничтожению? 16947Рукотворное убежище для исчезающих амфибий 16946Какую тайну хранит жестокая жизнь и загадочная смерть сестер каменного века? 16945Скрывает ли Плутон экваториальный пояс из гигантских ледяных клинков? 16944Взгляд на зарю вселенной телескопом Джеймса Уэбба 16943От сада чудес до протеина из атмосферы 16942Кратковременный сон наяву: научное объяснение пустоты в мыслях 16941Спутники Starlink создают непреднамеренную угрозу для радиоастрономии 16940Аутентификационная чума: бэкдор Plague год оставался невидимым 16939Фиолетовый страж тайских лесов: редкий краб-принцесса явился миру 16938Хроники мангровых лесов: победители фотоконкурса 2025 года 16937Танцевали ли планеты солнечной системы идеальный вальс? 16936Ай-ай: причудливый лемур, проклятый своим пальцем