1750836263
2025-06-25 07:15:00
サイバーセキュリティ研究者は、非常に高度なマルウェアキャンペーンターゲティングを発見しました WordPress Webサイト、クレジットカードの詳細、ユーザーログイン、さらには犠牲者のプロファイリングを盗むことができます。
2025年5月16日にWordfence Threat Intelligenceチームによって発見されたこのマルウェアは、欺cept的なWordPressプラグインとしてパッケージ化されており、これまでにない防止防止方法を使用しています。特に革新的な戦術には、感染したWebサイトでライブ管理システムを直接ホストすることが含まれ、見つけるのが難しくなります。
長期にわたる成長する脅威
この洗練された操作は、少なくとも2023年9月以来アクティブになっています、Wordfenceの公式は明らかにしています ブログ投稿。研究者は、マルウェアの20を超えるサンプルを分析し、コードスクランブル、分析を避ける手法、開発者ツールを検出する方法など、すべてのバージョンで共有された特性を明らかにしました。
たとえば、マルウェアは、管理者ページでの実行を巧みに回避して隠され、チェックアウト画面でのみアクティブになります。新しいバージョンは、偽の支払いフォームを作成し、CloudFlareセキュリティチェックをトリックユーザーに模倣します。盗まれた情報は、多くの場合、画像Webアドレスとして偽装された送信されます。
支払い情報を盗むだけでなく、研究者はこのマルウェアの他の3つのバージョンを見つけました。それぞれが異なる目標を持っています。 1つのバージョンがGoogle広告を改ざんして、モバイルユーザーに偽の広告を表示しました。もう1つは盗むように設計されています WordPressログインの詳細。
3番目のバージョンは、Webサイト上の正当なリンクを悪意のあるリンクに変更することにより、より多くのマルウェアを広げます。これらのさまざまな機能にもかかわらず、コアソフトウェアフレームワークは一貫しており、特定の攻撃ごとに機能を適合させました。一部のバージョンでは、メッセージングアプリテレグラムを使用して、盗まれたデータをリアルタイムで送信し、ユーザーアクションを追跡しました。
「検査されたサンプルの1つには、フルスクリーンと多言語の画面として動的に注入された驚くほど完全な偽の人間検証チャレンジも含まれています。これは、ユーザーの欺ceptionデバイスとして、またマルウェアの両方のマルウェアの両方を提供することを目的としています。以前に遭遇することはめったにない複雑さを明らかにします。」
パオロ・トレッソ – ワードフェンス
Rogue WordPressコアプラグイン
重要な発見は、名前の偽のWordPressプラグインでした WordPressコア。無害に見える間、それは隠されたJavaScriptコードを含んでいた スキミング そして PHPスクリプト これにより、攻撃者は侵害されたWebサイトから盗まれたデータを直接管理できました。
このRogueプラグインは、人気のあるeコマースプラットフォームであるWooCommerceの特定の機能も使用して、完全なものとして不正な注文をマークし、検出を遅らせるのに役立ちました。隠された管理システムは、盗まれた支払いデータをWordPress内に直接保存し、カスタム「メッセージ」セクションに分類されます。
この脅威から保護するために、ウェブサイトの管理者は、攻撃者にリンクされた特定のドメイン名を含む妥協の兆候を探す必要があります api-service-188910982.website そして graphiccloudcontent.com。 WordFenceは、2025年5月17日から6月15日までにこのマルウェアの検出署名をプレミアムユーザーにリリースしており、標準の30日間の遅延の後に無料ユーザーが受信しています。
#新しいWordPressマルウェアはチェックアウトページに隠れておりCloudFlareを模倣します