Фишинг в результатах поиска Google нацелен на кражу учётных данных ManageWP

2 мин
Фишинг в результатах поиска Google нацелен на кражу учётных данных ManageWP

Исследователи безопасности Guardio Labs выявили фишинговую кампанию в спонсируемых Google результатах поиска, нацеленную на получение учётных данных для ManageWP. Это система GoDaddy для управления парком сайтов WordPress.

Хакеры используют подход «злоумышленник посередине» (AitM), при котором поддельная страница входа выступает в качестве прокси-сервера в реальном времени между жертвой и легитимным сервисом ManageWP.

ManageWP — это централизованная система удалённого администрирования для сайтов WordPress, позволяющая пользователям управлять несколькими сайтами из одной панели вместо входа в отдельные панели управления. Ею пользуются веб-разработчики, веб-агентства, управляющие сайтами клиентов, и крупные предприятия.

В Guardio Labs предупреждают, что поддельный итог отображается над реальным для запроса «managewp», заманивая пользователей, которые полагаются на Google для поиска URL-адреса для входа в ManageWP. Те, кто перешёл по вредоносной ссылке, попадают на страницу входа, которая выглядит идентично реальной. Тем не менее любые введённые учётные данные отправляются в Telegram-канал, контролируемый злоумышленником. 

В отличие от более распространённых фишинговых страниц, которые перехватывают пары логин-пароль, эта кампания использует живую настройку AiTM (Active Intense — атака на живого человека), и злоумышленник внедряет учётные данные для входа на платформу в режиме реального времени.

Затем жертве предлагается ввести поддельный код двухфакторной аутентификации (2FA), который злоумышленник использует для получения доступа к аккаунту ManageWP.

Основной исследователь Guardio Labs Нати Тал сообщил BleepingComputer, что каждая учётная запись ManageWP обычно контролирует сотни сайтов. В соответствии с статистике WordPress.org, плагин ManageWP, который предоставляет платформе контроль над зарегистрированными сайтами, активен более чем на 1 млн ресурсов.

В Guardio Labs смогли проникнуть в инфраструктуру управления и контроля (C2) злоумышленников и обнаружили выпадающую систему команд, которая обеспечивает интерактивный и управляемый оператором фишинговый процедура. Тал равным образом отметил, что платформа, по всей видимости, не является частью стандартного набора инструментов, а представляет собой частную фишинговую структуру.

Интересно, что исследователь обнаружил в коде соглашение на русском языке, в котором автор снимает с себя ответственность за противоправную деятельность, включает оговорку об использовании в образовательных/исследовательских целях и запрещает публичную утечку файлов панели или использование против систем, расположенных в России.

Guardio Labs получила данные жертв от злоумышленников и начала связываться с ними, чтобы предупредить об утечке. На данный момент исследователи подтвердили наличие 200 уникальных жертв.

В 2024 году исследователи заметили, что алгоритмы Google в рамках эксперимента Search Generative Experience на основе искусственного интеллекта продвигают мошеннические сайты с вредоносными расширениями Chrome, поддельными подарочными кампаниями, спамом и другие. Сайты, продвигаемые SGE, как правило, использовали TLD .online, одинаковые HTML-шаблоны и одни и те же сайты для выполнения перенаправлений.

Читают сейчас

Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках

40 минут назад

Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках

Аудиторская организация KPMG, одна из "крупный четверки", отозвала свой отчет о пользе агентного ИИ — после того как стало известно, что сам документ оказался наглядной демонстрацией главной проблемы

Google отключил оператор inurl

1 час назад

Google отключил оператор inurl

Ранее Google ограничил количество результатов поиска по оператору site, а теперь полностью отключил и inurl — поисковый оператор, который позволял находить документы содержащие нужную последовательнос

Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat

2 часа назад

Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat

13 июня 2026 года состоялся версия мультиплатформенного проекта RevPDF 4.5. Это маленький, бесплатный, работающий в автономном режиме редактор PDF-файлов с возможностью редактирования текста, скрытия

Microsoft выпустила версию PowerToys 0.100.0

4 часа назад

Microsoft выпустила версию PowerToys 0.100.0

Организация Microsoft выпустила PowerToys версии 0.100.0. Выпуск содержит исправления и улучшения для нескольких модулей, а наиболее важные изменения касаются повышения производительности, уменьшения

Апдейт Telegram: форматирование ботов и Markdown-файлы

5 часов назад

Апдейт Telegram: форматирование ботов и Markdown-файлы

Telegram опубликовал крупное обновление с десятками новых функций, в том числе с поддержкой мессенджера на смарт-часах, в том числе с Wear OS, а также опциями для ботов, групп и встроенного браузера.