ΑρχικήSecurityPhishing καμπάνια στοχεύει χρήστες του ManageWP μέσω Google Ads

Phishing καμπάνια στοχεύει χρήστες του ManageWP μέσω Google Ads

Μια ιδιαίτερα εξελιγμένη εκστρατεία phishing βρίσκεται σε πλήρη εξέλιξη, με στόχο διαχειριστές ιστοσελίδων WordPress που χρησιμοποιούν το ManageWP, την πλατφόρμα απομακρυσμένης διαχείρισης της GoDaddy. Η επίθεση αξιοποιεί παραπλανητικά αποτελέσματα – διαφημίσεις στο Google Search, τα οποία εμφανίζονται πάνω από τα πραγματικά αποτελέσματα, αυξάνοντας δραματικά τις πιθανότητες οι χρήστες να παρασυρθούν και να παραδώσουν τα στοιχεία πρόσβασής τους.

Phishing ManageWP Google Ads

Το περιστατικό έφερε στο φως η Guardio Labs, οι ερευνητές της οποίας εντόπισαν μια καμπάνια phishing που δεν περιορίζεται στην απλή υποκλοπή usernames και passwords. Αντίθετα, οι επιτιθέμενοι εφαρμόζουν τεχνική Adversary-in-the-Middle (AiTM), επιτρέποντάς τους να υποκλέπτουν διαπιστευτήρια και κωδικούς δύο παραγόντων σε πραγματικό χρόνο.

Η νέα αυτή μέθοδος καταδεικνύει πώς το phishing εξελίσσεται σε μια ιδιαίτερα δυναμική μορφή κυβερνοεπίθεσης, που εκμεταλλεύεται όχι μόνο την ανθρώπινη απροσεξία, αλλά και την εμπιστοσύνη που δείχνουν οι χρήστες στις μεγάλες μηχανές αναζήτησης.

Δείτε επίσης: Νέο malware μετατρέπει τα συστήματα Linux σε δίκτυα επιθέσεων P2P

Πώς λειτουργεί η phishing επίθεση

Οι χρήστες που αναζητούν τον όρο “managewp” στη Google βλέπουν ένα χορηγούμενο αποτέλεσμα το οποίο μιμείται απόλυτα το νόμιμο link της υπηρεσίας. Με το κλικ, μεταφέρονται σε μια ψεύτικη σελίδα σύνδεσης που είναι σχεδόν πανομοιότυπη με την αυθεντική.

Το κρίσιμο στοιχείο είναι ότι η σελίδα αυτή δεν αποτελεί απλό αντίγραφο. Λειτουργεί ως ενδιάμεσος διακομιστής μεταξύ του θύματος και της πραγματικής πλατφόρμας ManageWP. Όταν ο χρήστης εισάγει τα στοιχεία του, αυτά προωθούνται άμεσα στον επιτιθέμενο μέσω καναλιού Telegram, ο οποίος τα χρησιμοποιεί για να επιχειρήσει σύνδεση σε πραγματικό χρόνο.

Στη συνέχεια, το θύμα λαμβάνει μήνυμα για εισαγωγή του κωδικού 2FA, πιστεύοντας ότι πρόκειται για τυπική διαδικασία επαλήθευσης. Ο επιτιθέμενος αξιοποιεί τον κωδικό εκείνη ακριβώς τη στιγμή, ολοκληρώνοντας την πρόσβαση στον λογαριασμό.

Η ταχύτητα εκτέλεσης είναι καθοριστική, καθώς οι one-time κωδικοί έχουν περιορισμένο χρόνο ισχύος. Αυτό δείχνει ότι πίσω από την καμπάνια βρίσκεται οργανωμένη και αυτοματοποιημένη υποδομή.

Phishing καμπάνια στοχεύει χρήστες του ManageWP μέσω Google Ads

Γιατί το ManageWP αποτελεί ελκυστικό στόχο

Το ManageWP είναι μια από τις δημοφιλέστερες πλατφόρμες διαχείρισης WordPress υποδομών. Επιτρέπει σε developers, agencies και επιχειρήσεις να ελέγχουν δεκάδες ή ακόμη και εκατοντάδες sites από ένα κεντρικό dashboard.

Δείτε επίσης: Η MuddyWater χρησιμοποιεί το ransomware Chaos για “κάλυψη”

Η αξία ενός και μόνο λογαριασμού είναι τεράστια. Σύμφωνα με τον επικεφαλής ερευνητή της Guardio Labs, Nati Tal, κάθε λογαριασμός μπορεί να φιλοξενεί εκατοντάδες ιστοσελίδες.

Το plugin του ManageWP είναι ενεργό σε περισσότερους από 1 εκατομμύριο WordPress ιστότοπους, γεγονός που καθιστά την πλατφόρμα έναν από τους πλέον ελκυστικούς στόχους για επιθέσεις μεγάλης κλίμακας.

Η παραβίαση ενός λογαριασμού δεν σημαίνει μόνο πρόσβαση σε έναν ιστότοπο. Μπορεί να δώσει πλήρη έλεγχο σε ολόκληρα δίκτυα πελατών, επιτρέποντας αλλοίωση περιεχομένου, εγκατάσταση backdoors, διασπορά malware ή ακόμη και ransomware deployment.

Η υποδομή πίσω από την καμπάνια

Οι ερευνητές της Guardio κατάφεραν να διεισδύσουν στην υποδομή command-and-control των δραστών και να παρατηρήσουν ένα πλήρως διαδραστικό σύστημα phishing.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Σε αντίθεση με μαζικά phishing kits που πωλούνται σε underground forums, η συγκεκριμένη πλατφόρμα φαίνεται να αποτελεί ιδιωτικό framework, σχεδιασμένο αποκλειστικά για στοχευμένες επιθέσεις υψηλής απόδοσης.

Ένα ιδιαίτερα ενδιαφέρον εύρημα ήταν η παρουσία ρωσόφωνης συμφωνίας χρήσης μέσα στον κώδικα. Το κείμενο περιλαμβάνει αποποίηση ευθύνης, αναφορά σε «εκπαιδευτική χρήση» και απαγόρευση επιθέσεων κατά ρωσικών υποδομών.

Η συγκεκριμένη πρακτική έχει εμφανιστεί επανειλημμένα σε εργαλεία κυβερνοεγκλήματος και θεωρείται προσπάθεια αποστασιοποίησης από ενδεχόμενες ποινικές συνέπειες.

Phishing καμπάνια στοχεύει χρήστες του ManageWP μέσω Google Ads

Περισσότερα από 200 επιβεβαιωμένα θύματα

Η Guardio Labs έχει ήδη επιβεβαιώσει 200 μοναδικά θύματα, ενώ ο αριθμός εκτιμάται ότι αυξάνεται καθημερινά.

Οι ερευνητές έχουν ξεκινήσει ειδοποιήσεις προς όσους επηρεάστηκαν, ωστόσο η πραγματική έκταση της καμπάνιας παραμένει ασαφής.

Δείτε επίσης: DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

Το περιστατικό αναδεικνύει μια ανησυχητική τάση: οι κυβερνοεγκληματίες επενδύουν πλέον σε search engine manipulation, εκμεταλλευόμενοι την εμπιστοσύνη των χρηστών στα sponsored αποτελέσματα.

Για επαγγελματίες που διαχειρίζονται κρίσιμες web υποδομές, το μήνυμα είναι σαφές. Η πρόσβαση σε υπηρεσίες όπως το ManageWP πρέπει να γίνεται αποκλειστικά μέσω αποθηκευμένων bookmarks ή χειροκίνητης εισαγωγής URL, ενώ η χρήση hardware-based 2FA αποτελεί πλέον βασική γραμμή άμυνας απέναντι στις νέες γενιές AiTM επιθέσεων.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS