❌ Gefälschte reCAPTCHA-Abfragen: Malware-Kampagne befällt Hunderte WordPress-Seiten 🚨

Eine groß angelegte Angriffswelle nutzt manipulierte WordPress-Websites, um Windows-Nutzer zur Installation eines Passwortdiebs zu verleiten. Die Täter kombinieren täuschend echte Sicherheitsabfragen mit Blockchain-Technik und einer ungewöhnlich komplexen Infrastruktur.

Sicherheitsforscher haben eine koordinierte Malware-Kampagne entdeckt, die sich über Hunderte kompromittierte WordPress-Websites verbreitet. Besucher der betroffenen Seiten bekommen eine gefälschte reCAPTCHA-Prüfung angezeigt. Diese soll wie eine gewöhnliche Abfrage zum Schutz vor automatisierten Zugriffen wirken, führt Nutzer jedoch Schritt für Schritt zur Ausführung von Schadcode.

Entdecke die Welt von Apple: leistungsstarke Technik für Kreative, Unternehmer und den digitalen Alltag. Ob MacBook Pro, iPad oder Zubehör: Apple-Produkte stehen seit Jahren für hochwertige Verarbeitung, starke Performance und ein durchdachtes Ökosystem. Hochwertige Apple-Geräte rund um MacBook Pro, iPad und weiteres Apple-Zubehör findest du bei Amazon*.

Schadcode wird über eine Blockchain nachgeladen

Das Ziel der Angreifer ist die Installation des sogenannten Amatera-Infostealers. Diese Schadsoftware durchsucht infizierte Windows-Systeme nach gespeicherten Zugangsdaten und weiteren vertraulichen Informationen. Weil die manipulierten Seiten grundsätzlich von jedem Internetnutzer aufgerufen werden können, besitzt die Kampagne eine entsprechend große Reichweite.

Eine Besonderheit der Angriffswelle ist der Einsatz der als EtherHiding bezeichneten Methode. Dabei hinterlegen die Verantwortlichen Informationen zum Nachladen des Schadcodes in der dezentralen Infrastruktur der Base-Blockchain.

Für Sicherheitsanbieter entsteht dadurch ein zusätzliches Problem. Schädliche Inhalte liegen nicht ausschließlich auf einem klassischen Server, der sich sperren oder abschalten lässt. Stattdessen kann die manipulierte Website benötigte Bestandteile über die Blockchain abrufen. Die Angreifer können außerdem nachgelagerte Adressen und Komponenten verändern, ohne den zuvor in die WordPress-Seite eingeschleusten Code vollständig austauschen zu müssen.

Herkömmliche Webfilter erkennen solche Verbindungen nicht immer als gefährlich. Zugriffe auf eine öffentliche Blockchain sind schließlich nicht grundsätzlich verdächtig, da diese Infrastruktur auch von legitimen Anwendungen genutzt wird.

Vermeintliche Prüfung führt zur Infektion

Nach dem Besuch einer betroffenen Website erscheint eine angebliche reCAPTCHA-Abfrage. Die Gestaltung orientiert sich an bekannten Sicherheitsprüfungen und kann deshalb auf den ersten Blick seriös wirken. Tatsächlich stammt die Anzeige jedoch nicht von einem legitimen Schutzdienst.

Die gefälschte Prüfung fordert den Besucher zu mehreren Aktionen auf. Unter dem Vorwand, ein technisches Problem zu beheben oder die eigene Identität zu bestätigen, soll der Nutzer schließlich einen vorbereiteten Windows-Befehl ausführen. Dieser lädt weitere Bestandteile der Schadsoftware aus dem Internet nach.

Dieses Vorgehen wird als ClickFix bezeichnet. Statt eine Sicherheitslücke im Betriebssystem direkt auszunutzen, bringen die Täter das Opfer durch irreführende Anweisungen dazu, die Infektion selbst auszulösen. Die vermeintliche Lösung für ein erfundenes Problem wird damit zum eigentlichen Angriff.

Legitime CAPTCHA-Dienste verlangen nicht, dass Nutzer Befehle in Windows-Dialoge, PowerShell oder eine Eingabeaufforderung kopieren. Eine solche Aufforderung ist daher ein deutliches Warnsignal.

Neunstufige Struktur erschwert die Analyse

Nach Erkenntnissen der Sicherheitsforscher besteht die Angriffskette aus neun aufeinanderfolgenden Ebenen. Diese verschachtelte Struktur soll die Herkunft des Schadcodes verschleiern und die Untersuchung der Kampagne erschweren. Einzelne Komponenten werden erst während des Angriffs geladen oder aktiviert.

Eine wichtige Rolle spielt dabei ein Service Worker mit dem Dateinamen „nochain-sw.js“. Service Worker sind normalerweise legitime Browser-Komponenten. Sie können im Hintergrund arbeiten und beispielsweise dafür sorgen, dass Webanwendungen Inhalte zwischenspeichern oder auch bei einer instabilen Internetverbindung funktionieren.

In der aktuellen Kampagne wird diese Technik jedoch missbraucht. Der Service Worker hilft den Angreifern dabei, schädliche Funktionen im Browser aufrechtzuerhalten und Teile des Angriffs unabhängig von der ursprünglich geöffneten Webseite auszuführen.

Amatera sucht nach Zugangsdaten

Am Ende der Angriffskette steht die Installation des Amatera-Infostealers. Die Malware ist darauf ausgelegt, verwertbare Informationen auf einem Windows-Rechner zu sammeln. Dazu können gespeicherte Passwörter, Browserdaten und andere persönliche Informationen gehören.

Gestohlene Zugangsdaten lassen sich für weitere Angriffe verwenden oder auf kriminellen Plattformen verkaufen. Besonders problematisch wird es, wenn Betroffene dieselben Passwörter für mehrere Dienste einsetzen. In diesem Fall kann die Infektion eines einzelnen Computers den Zugriff auf E-Mail-Konten, soziale Netzwerke oder geschäftliche Anwendungen ermöglichen.

Täuschend echte Gestaltung erhöht die Gefahr

Forscher der Netskope Threat Labs haben die Kampagne näher untersucht und warnen vor der überzeugenden Darstellung der falschen Sicherheitsabfragen. Für Menschen ohne technische Erfahrung sei nur schwer zu erkennen, dass es sich nicht um eine echte reCAPTCHA-Prüfung handelt.

Website-Betreiber sollten ihre WordPress-Installationen, Plug-ins und Themes deshalb auf dem neuesten Stand halten. Unbekannte Skripte, neue Administratorkonten und auffällige Veränderungen an Dateien können auf eine Kompromittierung hindeuten. Auch regelmäßige, getrennt gespeicherte Backups sind wichtig, um eine bereinigte Version der Website wiederherstellen zu können.

Für Besucher gilt: Eine Webseite, die zum Kopieren und Ausführen eines Systembefehls auffordert, sollte sofort geschlossen werden. Wer einer solchen Anweisung bereits gefolgt ist, sollte das Gerät vom Netzwerk trennen, eine Sicherheitsprüfung durchführen und wichtige Passwörter über ein sauberes System ändern. Besonders dringend ist dies bei Zugangsdaten, die auch für weitere Konten verwendet werden.

Entdecke die Welt von Apple: leistungsstarke Technik für Kreative, Unternehmer und den digitalen Alltag. Ob MacBook Pro, iPad oder Zubehör: Apple-Produkte stehen seit Jahren für hochwertige Verarbeitung, starke Performance und ein durchdachtes Ökosystem. Hochwertige Apple-Geräte rund um MacBook Pro, iPad und weiteres Apple-Zubehör findest du bei Amazon*.

Sladjan Lazic

Comments

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert