Глобальный взлом: 150 тыс. сайтов под атакой JavaScript-инъекций

За последние годы ведется масштабная кибератака, в ходе которой на легитимные ресурсы внедряют вредоносный JavaScript для перенаправления посетителей на китайскоязычные игровые платформы. По оценкам, заражено около 150 000 сайтов, что свидетельствует о высокой степени проникновения злоумышленников.
Глобальный взлом: 150 тыс. сайтов под атакой JavaScript-инъекций
Изображение носит иллюстративный характер

На сегодняшний день более 135 800 сайтов содержат вредоносную нагрузку, как подтверждает источник PublicWWW. Эти цифры отражают продолжающийся характер кампании и указывают на серьезность проблемы, с которой сталкиваются владельцы онлайн-ресурсов по всему миру.

Вредоносный сценарий внедряется через внедрение JavaScript-кода, призванного захватывать окно браузера пользователя. Скрипт производит перенаправление, используя CSS для создания полноэкранного оверлея, который полностью заменяет оригинальное содержимое сайта на рекламную страницу азартных игр. Перенаправление осуществляется посредством скриптов, размещенных на пяти различных доменах, примером которых является «zuizhongyj[.]com».

Эксперт Anand отмечает: «Это атака демонстрирует, как злоумышленники постоянно адаптируются, расширяя охват и используя новые уровни сокрытия». По его словам, клиентские атаки, подобные данной, наблюдаются все чаще, подтверждая нарастающую активность в сфере киберугроз.

Параллельно функционирует операция «DollyWay World Domination», о которой заявил GoDaddy. С 2016 года эта кампания скомпрометировала более 20 000 сайтов по всему миру, а по состоянию на февраль 2025 года — свыше 10 000 уникальных WordPress-ресурсов. В данной итерации атак злоумышленники инициируют перенаправление посетителей с помощью распределенной сети узлов Traffic Direction System (TDS), расположенных на взломанных сайтах.

В ходе атаки динамически генерируемый JavaScript-код внедряется на WordPress-ресурсы и перенаправляет пользователей на ссылки, связанные с VexTrio или LosPollos. Помимо этого, владельцы зараженных сайтов вынуждены сталкиваться с монетизацией через рекламные сети, например PropellerAds. На стороне сервера в активные плагины добавляется PHP-код, который отключает защитные модули, удаляет вредоносные учетные записи администратора и похищает легитимные административные данные.

Инфраструктура атаки, организованная через сеть DollyWay TDS, использует скомпрометированные WordPress-сайты в качестве узлов командования и управления. По оценкам, эта распределенная система генерирует 9–10 миллионов показов страниц ежемесячно, а перенаправления к URL-адресам VexTrio осуществляются через партнерство с LosPollos.

В ноябре 2024 года операторы DollyWay сообщили об удалении нескольких серверов командования и управления, после чего скрипт TDS стал получать URL-адреса перенаправлений через Telegram-канал «trafficredirect». Denis Sinegubko подчеркивает: «Нарушение взаимоотношений DollyWay с LosPollos стало знаковым этапом в этой долговременной кампании», добавляя о быстрой адаптации злоумышленников к изменениям в инфраструктуре и методах монетизации.


Новое на сайте

19720Как северная Корея похитила $285 миллионов у Drift через предподписанные транзакции? 19719Как хакеры через одну дыру в Next.js украли ключи от 766 серверов? 19718Artemis II покинул земную орбиту и летит к луне 19717NASA показало невиданные снимки кометы 3I/ATLAS и запечатлело старт лунной миссии Artemis... 19716Сифилис появился 4000 лет назад — или его находили не там, где искали? 19715Энергетический дисбаланс земли зашкаливает, и учёные не могут это объяснить 19714Cisco закрыла две критические уязвимости с рейтингом 9.8 из 10 в системах IMC и SSM 19713Водород из хлебных крошек: реакция, которая может потеснить ископаемое топливо 19712Китайский спутник с «рукой осьминога» прошёл орбитальный тест дозаправки 19711Кто такие поэты и почему поэзия важна сегодня? 19710Фальшивые установщики и ISO-файлы: как киберпреступники зарабатывают на майнинге и троянах 19709Почему большие языковые модели так и не научились думать 19708WhatsApp предупредил 200 пользователей о поддельном iOS-приложении со шпионским по:... 19707Открытый код под давлением ИИ: уязвимостей стало втрое больше за один квартал 19706Мышей с диабетом первого типа вылечили, создав «смешанный» иммунитет
Ссылка