1745763447
2025-04-26 14:09:00
大規模なフィッシングキャンペーンは、WOOCOMMERCEユーザーを、WordPressバックドアをサイトに追加する「重要なパッチ」をダウンロードするように促す偽のセキュリティアラートを備えています。
餌を取り、アップデートをダウンロードする受信者は、実際にWebサイトに非表示の管理者アカウントを作成し、Webシェルペイロードをダウンロードし、永続的なアクセスを維持する悪意のあるプラグインをインストールしています。
キャンペーン、そうでした PatchStackによって発見されました 研究者は、同様の操作の継続であると思われます 2023年後半 そのターゲットWordPressユーザーは、メイクアップの脆弱性のための偽のパッチを使用しています。
PatchStackによると、両方のキャンペーンでは、珍しいWebシェルセット、同一のペイロード隠し方法、および同様の電子メールコンテンツを使用していました。
偽のセキュリティアラート
WordPress管理者が人気のWooCommerce e-Commerceプラグインをターゲットにする電子メールは、アドレス ‘Help@security-cocommerceを使用して[.]com。 ‘
受信者は、自分のウェブサイトが、「認識されていない管理アクセス」の脆弱性を活用しようとするハッカーによって標的にされたことを知らされます。
オンラインストアやデータを保護するために、受信者は、メッセージに含まれているインストール方法に関する段階的な指示を使用して、埋め込みボタンを使用してパッチをダウンロードすることをお勧めします。
「2025年4月14日にWooCommerceプラットフォームで見つかった重要なセキュリティの脆弱性については、お客様に連絡しています」とフィッシングメールを読みます。
「警告:2025年4月21日に実施された最新のセキュリティスキャンは、この重要な脆弱性がウェブサイトに直接影響することを確認しました。」
「ストアを保護し、データを保護するために緊急の措置を講じることを強くお勧めします」と、電子メールを継続して緊急感を追加します。

出典:PatchStack
「パッチのダウンロード」ボタンをクリックすると、非常に欺ceptiveな「woocommėrce」を使用して、woocommerceをスプーフィングするWebサイトに被害者を連れて行きます[.]com ‘ドメインは、公式とは異なる1つの文字であるwoocommerce.comです。
悪意のあるドメインは、リトアニアのキャラクター「ė」(u+0117)が「e」の代わりに使用され、見逃しやすくするホモグラフ攻撃手法を採用しています。

出典:PatchStack
感染後のアクティビティ
被害者が偽のセキュリティ修正(「authbybipass-update-31297-id.zip」)をインストールした後、毎分実行されるランダムに名前が付けられたCronjobを作成し、新しい管理者レベルのユーザーを作成しようとします。
次に、プラグインは、http get request to ‘woocommerce-servicesを介して感染したサイトを登録します[.]com/wpapi ‘、および2段階の難読化されたペイロードを取得します。
これにより、PAS-Form、P0WNY、WSOを含む「WPコンテンツ/アップロード/」の下に複数のPHPベースのWebシェルがインストールされます。
PatchStackは、これらのWebシェルがサイトの完全な制御を可能にし、広告噴射に使用したり、ユーザーの悪意のある目的地にリダイレクトしたり、サーバーをDDOSボットネットに登録したり、支払いカード情報を盗んだり、ランサムウェアを実行してサイトを暗号化して所有者を強要したりできるとコメントしています。
検出を回避するために、プラグインは可視プラグインリストからそれ自体を削除し、作成した悪意のある管理者アカウントを隠します。
PatchStackは、8文字のランダム名、珍しいCronjobs、「authbypass-update」という名前のフォルダー、およびWoocommerce-servicesへの発信リクエストの管理者アカウントを精査するようにウェブサイトの所有者にアドバイスします[.]com、woocommerce-api[.]com、またはwoocommerce-help[.]com。
ただし、セキュリティ会社は、脅威アクターが一般的な調査を介して暴露されると通常、これらすべての指標を変更するため、狭いスコープスキャンに依存しないようにしてください。
#サイトをハイジャックする偽のセキュリティパッチをターゲットにしたウコマース管理者