Araştırmacılar, hedeflere yükler vermek için SEO zehirlenmesini kullanan tekrar Ransomware çetesine veya SEO zehirlenmesini kullanan SEO Zehirlenmesi ile bağlantılı iki kampanyayı gördüler.
SEO zehirlenmesi, "arama zehirlenmesi" olarak da bilinen, Google arama sonuçlarında daha yüksek yerleştirmek için 'Black Hat' SEO Tekniklerini kullanarak web sitelerini optimize etmeye dayanan bir saldırı yöntemidir.
Yüksek sıralamaları nedeniyle, bu sitelere inen mağdurlar meşru olduklarına inanıyor ve aktörler, belirli bir anahtar kelimeyi arayan ağır bir ziyaretçi akını yaşıyor.
Menlo güvenlik ekibinin bulgularına göre, kötü amaçlı yazılım distribütörleri tarafından SEO zehirlenmesi, iki önemli örneği, Gootloader ve solarmarket kampanyaları olan iki önemli örneği ile artıyor.
Aktörler, "Spor Zihinsel Tokluğu", "Endüstriyel Hijyen Yürüyüşü" de dahil olmak üzere 2.000'in üzerinde benzersiz arama terimini kapsayan anahtar kelimelerle enjekte edilir. "Beş profesyonel gelişme değerlendirmesi" ve daha fazlası.
Optimize edilmiş siteler arama sonuçlarında, ziyaret edildiğinde, bir kullanıcının belgeyi aşağıda gösterildiği gibi indirmesini isteyin.
İndirme düğmesine tıkladığında, kullanıcılar nihayetinde kötü amaçlı bir yükü bırakan bir dizi site aracılığıyla yönlendirilir.
Tehdit aktörleri, sitelerinin kötü amaçlı içeriği barındırmak için arama sonuçlarından kaldırılmasını önlemek için bu yönlendirmeleri kullanır.
Bu özel kampanyalarda, tehdit aktörleri ya gootloader ya da solarmarker arka kapıdan revi bırakıyordu.
Araştırmacılar tarafından tespit edilen iki kampanyada, aktörler kendi kötü amaçlı sitelerini yaratmadı, bunun yerine zaten iyi bir Google arama sıralaması olan meşru WordPress sitelerini hackledi.
Siteler, 'Formlu Formlar' Wordpress eklentisindeki açıklanmayan bir kusurun kötüye kullanılmasıyla hacklendi, hangi bilgisayar korsanlarının '/ WP-Content / Uploads / Foridable /' klasörüne bağlanmış PDF'yi yüklemek için kullanılır.
Bu özel eklentiyi kullanıyorsanız, 5.0.10 veya sonraki sürümlere yükseltme, 5.0.07, uzgılanan sette görüldüğü en son sürüm olmasına rağmen, 5.0.07'si.
Bu kampanyada tehlikeye giren alan türleri için endüstri dikeyleri aşağıdaki tabloda gösterilmiştir.
Yukarıdaki görüntüden görebileceğiniz gibi, saldırganlar iş kategorisindeki siteleri yoğun bir şekilde hedefledi, çünkü genellikle PDF'leri kılavuzlar ve raporlar şeklinde barındırdılar.
Modern şifreleyen fidye yazılımı 2012 yılında başlatıldığında, tehdit aktörleri, saldırılarında, mümkün olduğu kadar çok insan bulaşması umutlarına geniş bir net yayılacaktır.
Ransomware çeteleri artık çok milyon dolarlık ödemeler için yüksek değerli şirketleri hedeflüyor, bu sprey ve dua yaklaşımı, büyük fidyomları ödemeye istekli olmayan tüketicilere enfekte edeceğiniz kadar sık görülmemektedir.
Bununla birlikte, BleepingComputer, tüketicilere ve küçük işletmeleri birbirine bağlayan geniş çapta saldırılar yapan bir araya gelmiştir.
Yüzlerce talep etmek yerine, eğer fidye olarak milyonlarca dolar değilse, bu bağlı kuruluş 1.500 $ ile 7,500 dolar arasında talep edilecektir.
Bu bağlı kuruluşun SEO zehirlenmesi saldırılarını kullanıp kullanmadığı bilinmiyorsa, bu tür bir saldırı, herhangi bir kurbanı belirsiz bir şekilde hedefleyen modellerine uygun olurdu.
Ransomware'de hafta - 29 Ekim 2021 - Tutuklama Yapma
Alman araştırmacılar tekrar ransomware çete çekirdek üyesini tanımlar
Ransomware'de Hafta - 22 Ekim 2021 - Geri Striking
Free Revil Ransomware Master Decrypter geçmiş mağdurlar için serbest bırakıldı
Tor siteleri kaçtıktan sonra tekrar ransomware tekrar kapanıyor
Kaynak: Bleeping Computer