Honderden WordPress-sites verspreiden nep-CAPTCHA die wachtwoorden steelt
Beveiligingsonderzoekers vonden honderden gehackte WordPress-sites die bezoekers een nep-CAPTCHA tonen en zo de Amatera-stealer installeren. Zo herken je dit als sitebeheerder.
Beveiligingsonderzoekers hebben honderden gehackte WordPress-websites ontdekt die bezoekers een neplogo van reCAPTCHA voorschotelen en hen zo verleiden om zelf kwaadaardige code op hun eigen computer uit te voeren. Dat melden GBHackers en CyberPress, met technische details van beveiligingsbedrijf Gen Digital die ook door The Hacker News zijn overgenomen. Het einddoel van de aanvallers is de installatie van Amatera, een stealer die inloggegevens en systeeminformatie van Windows-gebruikers steelt. Voor WordPress-sitebeheerders is dit relevant omdat de eigen, verder normaal functionerende website hier ongemerkt het startpunt van de aanval is.
Hoe de aanval in elkaar zit
Op de gehackte sites staat een plugin die twee onderdelen injecteert: een script met de naam front-probe.js en een zogeheten service worker, nochain-sw.js, die op de achtergrond blijft draaien in de browser van de bezoeker. Die service worker onderschept de pagina's die een bezoeker opvraagt, verwijdert de beveiligingsheader Content-Security-Policy en voegt zelf kwaadaardige code toe aan wat de bezoeker te zien krijgt. Zo verschijnt er bovenop de echte pagina een overlay die eruitziet als een gewone "Ik ben geen robot"-verificatie.
De truc: ClickFix
Klikt een bezoeker op dat vinkje, dan start de zogenoemde ClickFix-techniek, ook wel FakeCaptcha genoemd. In plaats van een echte verificatie krijgt de bezoeker de instructie om een toetsencombinatie te gebruiken en een commando te plakken in het Uitvoeren-venster van Windows. Dat commando staat al klaargezet op het klembord, geplaatst door de kwaadaardige pagina zelf. Wie dit uitvoert, downloadt zonder het te beseffen een tussenstap genaamd WordlistLoader, die op zijn beurt de eigenlijke Amatera-stealer op de computer plaatst.
Waarom deze malware lastig te vinden is
WordlistLoader valt op door een ongebruikelijke truc: de schadelijke code wordt niet als los, herkenbaar bestand weggeschreven, maar verstopt als een reeks doodgewone Engelse woorden, waarbij elk woord voor één byte van de code staat. Pas op het moment van uitvoeren wordt die tekst weer omgezet in werkende code, in het geheugen van de computer. Volgens de onderzoekers maakt dat detectie op basis van bestandskenmerken vrijwel onmogelijk. Amatera zelf, ook bekend als ACR Stealer of AcridRain, buit vervolgens opgeslagen inloggegevens in de browser en andere gevoelige systeeminformatie van het Windows-slachtoffer uit en verbergt het contact met de criminelen via DNS-over-HTTPS.
Wie hier last van heeft
Twee groepen lopen risico. De eigenaar van de gehackte WordPress-site is het eerste slachtoffer: die site wordt misbruikt als verspreidingskanaal, wat de reputatie en zoekresultaten kan schaden zodra bezoekers of Google de website als onveilig gaan bestempelen. Ten tweede zijn er de bezoekers zelf, vooral Windows-gebruikers, die door de neplogo-truc worden verleid tot het uitvoeren van het commando en zo hun eigen wachtwoorden en accountgegevens verliezen. Voor een webshop of dienstverlener is dat een vervelend scenario: klanten die via jouw site besmet raken, verliezen het vertrouwen in je bedrijf, ook als je zelf niets fout hebt gedaan.
Wat je nu kunt doen
Controleer in je WordPress-beheeromgeving of alle geïnstalleerde plugins en thema's actueel zijn en afkomstig van een betrouwbare bron, en verwijder plugins die je niet meer gebruikt of niet herkent. Kijk ook naar ongebruikelijke bestanden in je thema- of pluginmappen, met namen die niet bij een standaardinstallatie horen. Merk je dat bezoekers een CAPTCHA-melding zien die je zelf niet hebt ingesteld, ga daar dan meteen achteraan. We schreven eerder al over de basisstappen om je WordPress-site te beveiligen tegen hackers, inclusief het belang van sterke wachtwoorden en tweestapsverificatie voor je beheerdersaccount.
Wat dit betekent voor jouw bedrijf
Merk je niets aan je website, dan wil dat niet automatisch zeggen dat alles in orde is: dit soort aanvallen is juist ontworpen om onopgemerkt te blijven voor de sitebeheerder zelf. Wil je zeker weten dat je site niet als verspreidingskanaal voor malware wordt misbruikt, dan houden we dat met onze dienst website-onderhoud en beheer structureel voor je in de gaten, inclusief controle op vreemde bestanden en verouderde plugins. Meer beveiligingsnieuws over WordPress lees je op onze nieuwspagina.
Bron: GBHackers, met aanvullende technische details van CyberPress en The Hacker News.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken