Οι κυβερνοεγκληματίες συνδυάζουν παραβιασμένους ιστότοπους με όλο και πιο εξελιγμένες τεχνικές ClickFix για να διανείμουν infostealer malware. Μια μόνο καμπάνια έχει ήδη στοχεύσει περισσότερους από 250 ιστότοπους WordPress σε 12 χώρες.

Η κακόβουλη καμπάνια οδηγεί σε κρυφές φορτώσεις payloads στη μνήμη, ενώ μια ξεχωριστή επίθεση, που ανιχνεύθηκε από τη Microsoft, στοχεύει το Windows Terminal για την εκτέλεση των payloads (αντί του παραδοσιακού Run dialog).
Σύμφωνα με ερευνητές της Rapid7, η καμπάνια WordPress είναι ενεργή από τον Δεκέμβριο του 2025 και στοχεύει επισκέπτες με ψεύτικα Cloudflare CAPTCHA challenges. Οι παραβιασμένοι ιστότοποι WordPress περιλαμβάνουν περιφερειακά ειδησεογραφικά μέσα, τοπικούς επιχειρηματικούς ιστότοπους, ακόμη και την επίσημη ιστοσελίδα ενός υποψήφιου για τη Γερουσία των ΗΠΑ.
Παραβίαση WordPress και τεχνικές ClickFix: Μέθοδοι αποφυγής ανίχνευσης
Η καμπάνια ClickFix, που στοχεύει το WordPress, διανέμει τρία ξεχωριστά payloads infostealer — δύο από αυτά προηγουμένως άγνωστα — και χρησιμοποιεί υποδομή domain που φαίνεται να έχει δημιουργηθεί από τον Ιούλιο του 2025.
Δείτε επίσης: Η Storm-2561 στοχεύει χρήστες εταιρικών VPN μέσω SEO poisoning
Οι επιτιθέμενοι μεταμφιέζουν το ενσωματωμένο JavaScript snippet ως βελτιστοποιητή απόδοσης που ενεργοποιείται μόνο αν το πρόγραμμα περιήγησης του επισκέπτη δεν έχει WordPress admin cookie. Αυτή η τεχνική αποσκοπεί στο να κρύψει την κακόβουλη συμπεριφορά από τους διαχειριστές των ιστότοπων.
Το script ανακτά ένα ψεύτικο CAPTCHA verification challenge της Cloudflare από ένα από τα 14 domains που ελέγχονται από τους επιτιθέμενους. Το ψεύτικο CAPTCHA καθοδηγεί τους επισκέπτες να αντιγράψουν και να επικολλήσουν μια εντολή στο Windows Run dialog. Η κακόβουλη εντολή αποτελείται από κωδικοποιημένο JavaScript και PowerShell κώδικα που εκκινεί έναν shellcode loader στη μνήμη, με το όνομα DoubleDonut Loader.

Ο loader εισάγει payloads απευθείας σε νόμιμες διεργασίες των Windows και χρησιμοποιεί reflected code loading.
“Η αλυσίδα κακόβουλου λογισμικού εκτελείται σχεδόν εξ ολοκλήρου στη μνήμη και στο πλαίσιο των δυσδιάκριτων διεργασιών των Windows, καθιστώντας την παραδοσιακή ανίχνευση βάσει αρχείων αναποτελεσματική“, έγραψε η Rapid7. Οι παραβιασμένοι ιστότοποι δεν μοιράζονταν την ίδια ευάλωτη έκδοση ή plugin του WordPress, κάτι που δείχνει ότι οι επιτιθέμενοι μπορεί να εκμεταλλεύονται αδύναμα διαπιστευτήρια ή να χρησιμοποιούν exploits για πολλαπλές ευπάθειες.
Νέα payloads
Ο DoubleDonut Loader διανέμει μια νέα παραλλαγή του Vidar Stealer, ενός γνωστού infostealer, που χρησιμοποιεί μια τεχνική dead drop resolver για να ανακτήσει τη διαμόρφωση εντολών και ελέγχου και dynamic API resolution.
Δείτε επίσης: Operation Synergia III: Η INTERPOL διαλύει ψηφιακά εγκληματικά δίκτυα
Εκτός από το Vidar, δύο προηγουμένως άγνωστα infostealers έχουν παρατηρηθεί, ένα γραμμένο σε .NET και ένα σε C++. Η Rapid7 έχει ονομάσει αυτά τα νέα προγράμματα Impure Stealer και VodkaStealer. Και τα δύο χρησιμοποιούν τεχνικές αποφυγής ανίχνευσης, συμπεριλαμβανομένης της μη τυπικής κωδικοποίησης δεδομένων και της συμμετρικής κρυπτογράφησης για επικοινωνίες εντολών και ελέγχου ή ανίχνευση περιβάλλοντος sandbox.
Οι τεχνικές ClickFix εξελίσσονται συνεχώς
Εκτός από τα νέα payloads, οι επιτιθέμενοι εξελίσσουν επίσης τις ClickFix παγίδες τους.
Μια ξεχωριστή καμπάνια που εντοπίστηκε από την ομάδα Threat Intelligence της Microsoft αντικατέστησε το συνηθισμένο Windows Run dialog (Win+R) με την εφαρμογή Windows Terminal (Win+X) για την εκτέλεση εντολών. Αυτή η καμπάνια διένεμε το γνωστό Lumma Stealer και το NetSupport RAT. Ένα δεύτερο payload περιλάμβανε μια αλυσίδα VBScript, που εκτελέστηκε μέσω MSBuild και χρησιμοποιούσε μια τεχνική γνωστή ως etherhiding για να κατεβάσει κώδικα συλλογής διαπιστευτηρίων.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η εταιρεία ασφαλείας ESET εκτίμησε ότι οι επιθέσεις ClickFix αυξήθηκαν κατά 517% πέρυσι, με πολλαπλές παραλλαγές που ονομάστηκαν CrashFix, ConsentFix και PhantomCaptcha. Καθεμία χρησιμοποιεί διαφορετικές παγίδες και μηχανισμούς διανομής. Αυτή η βασική τακτική κοινωνικής μηχανικής έχει αποδειχθεί τόσο αποτελεσματική που ακόμη και κρατικές hacking ομάδες, όπως η ομάδα Lazarus της Βόρειας Κορέας, η MuddyWater του Ιράν και η APT28 της Ρωσίας, την έχουν υιοθετήσει.
Δείτε επίσης: Η Hive0163 χρησιμοποιεί το AI malware Slopoly σε επιθέσεις ransomware
Τον Ιανουάριο, ερευνητές από τη Sekoia ανέφεραν ότι ένα ξεχωριστό ClickFix framework, με την ονομασία IClickFix, είχε ενσωματωθεί σε πάνω από 3.800 ιστότοπους WordPress από το 2024. Οι διαχειριστές ιστότοπων WordPress θα πρέπει να διασφαλίσουν ότι οι πίνακες σύνδεσης διαχειριστών δεν είναι δημόσια εκτεθειμένοι, καθώς η Rapid7 σημείωσε ότι σχεδόν όλοι οι ιστότοποι που παραβιάστηκαν είχαν προσβάσιμες σελίδες διαχειριστών.
Η Rapid7 δημοσίευσε δείκτες παραβίασης και κανόνες ανίχνευσης YARA στο public GitHub repository της.
