Μια καμπάνια malware με την ονομασία ‘DollyWay‘ βρίσκεται σε εξέλιξη από το 2016, επηρεάζοντας περισσότερες από 20.000 ιστοσελίδες WordPress παγκοσμίως, με σκοπό την ανακατεύθυνση χρηστών σε κακόβουλες ιστοσελίδες.
Δείτε επίσης: Arcane: Νέο info-stealer malware στοχεύει χρήστες μέσω game cheats

Η καμπάνια έχει εξελιχθεί σημαντικά τα τελευταία οκτώ χρόνια, αξιοποιώντας προηγμένες στρατηγικές αποφυγής, επαναμόλυνσης και κερδοφορίας.
Σύμφωνα με τον ερευνητή του GoDaddy, Denis Sinegubko, το DollyWay malware λειτουργεί ως σύστημα ανακατεύθυνσης απάτης μεγάλης κλίμακας στην τελευταία του έκδοση (v3). Ωστόσο, στο παρελθόν, έχει διανείμει περισσότερα επιβλαβή ωφέλιμα φορτία όπως ransomware και τραπεζικά trojans. Το DollyWay v3 είναι μια προηγμένη επιχείρηση ανακατεύθυνσης που στοχεύει σε ευάλωτες ιστοσελίδες WordPress, εκμεταλλευόμενη επάθειες n-day σε πρόσθετα και θέματα, για να τις παραβιάσει.
Από τον Φεβρουάριο του 2025, το DollyWay παράγει 10 εκατομμύρια ψευδείς εντυπώσεις μηνιαίως, ανακατευθύνοντας τους επισκέπτες ιστοσελίδων WordPress σε ψεύτικες ιστοσελίδες γνωριμιών, τυχερών παιχνιδιών, κρυπτονομισμάτων και διαγωνισμών.
Η καμπάνια χρηματοδοτείται μέσω των δικτύων συνεργατών VexTrio και LosPollos, αφού οι επισκέπτες έχουν περάσει από ένα Σύστημα Κατανομής Κίνησης (TDS).
Ένα Σύστημα Κατανομής Κίνησης αναλύει και ανακατευθύνει την κίνηση του διαδικτύου με βάση διάφορες παραμέτρους του επισκέπτη, όπως η τοποθεσία του, ο τύπος της συσκευής του και η πηγή παραπομπής. Οι κυβερνοεγκληματίες συχνά χρησιμοποιούν κακόβουλα συστήματα TDS για να ανακατευθύνουν τους χρήστες σε ιστοσελίδες phishing ή σε λήψεις κακόβουλου λογισμικού.
Δείτε ακόμα: Η Microsoft προειδοποιεί για νέο StilachiRAT malware
Οι ιστοσελίδες παραβιάζονται μέσω μιας έγχυσης σεναρίου με τη χρήση της ‘wp_enqueue_script,’ η οποία φορτώνει δυναμικά ένα δεύτερο σενάριο από τον παραβιασμένο ιστότοπο.

Η δεύτερη φάση συγκεντρώνει δεδομένα παραπομπής επισκεπτών προκειμένου να κατηγοριοποιήσει την κυκλοφορία ανακατεύθυνσης και στη συνέχεια φορτώνει το σενάριο TDS που καθορίζει την εγκυρότητα των στόχων.
Οι επισκέπτες της ιστοσελίδας που δεν έχουν παραπομπή, δεν είναι ρομπότ και δεν είναι συνδεδεμένοι χρήστες του WordPress (συμπεριλαμβανομένων των διαχειριστών), θεωρούνται μη έγκυροι και δεν ανακατευθύνονται.
Η τρίτη φάση επιλέγει τρεις τυχαίους μολυσμένους ιστότοπους για να λειτουργήσουν ως κόμβοι TDS και στη συνέχεια φορτώνει κρυφό JavaScript από έναν από αυτούς, προκειμένου να εκτελέσει την τελική ανακατεύθυνση προς τις σελίδες απάτης VexTrio ή LosPollos. Το DollyWay malware χρησιμοποιεί παραμέτρους παρακολούθησης συνεργατών για να διασφαλίσει ότι οι επιτιθέμενοι θα αμειφθούν για κάθε ανακατεύθυνση.
Αξίζει να σημειωθεί ότι η τελική ανακατεύθυνση συμβαίνει μόνο όταν ο επισκέπτης αλληλεπιδρά με κάποιο στοιχείο της σελίδας (κλικάροντας), αποφεύγοντας έτσι τα παθητικά εργαλεία σάρωσης που εξετάζουν μόνο τις φορτώσεις σελίδων.
Δείτε επίσης: Phishing emails μιμούνται το Booking.com και διανέμουν malware
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Για να προστατευτείς από το malware, μπορείς να ακολουθήσεις διάφορους τρόπους και καλές πρακτικές. Ορισμένοι από τους πιο σημαντικούς είναι:
- Χρήση Antivirus
- Ενημέρωση Λογισμικού
- Αποφυγή Κακόβουλων Συνδέσμων και Συνημμένων
- Χρήση Ισχυρών Κωδικών Πρόσβασης
- Ενεργοποίηση Τείχους Προστασίας
- Αντιμετώπιση Επιθέσεων Phishing
- Δημιουργία Αντιγράφων Ασφαλείας
- Προσοχή στις Εφαρμογές και το Λογισμικό
- Χρήση VPN
Ακολουθώντας αυτές τις πρακτικές, μπορείς να μειώσεις σημαντικά τον κίνδυνο μόλυνσης από malware, όπως το DollyWay και να προστατεύσεις το σύστημά σου.
Πηγή: bleepingcomputer
