ManageWP-phishingangrebet retter sig mod WordPress-administratorer gennem ondsindede Google Ads, der efterligner den legitime ManageWP-loginportal.
Forskere opdagede, at angribere køber sponsorerede Google-resultater, der er designet til at narre brugere til at indtaste deres GoDaddy-loginoplysninger via falske loginportaler. Kampagnen retter sig specifikt mod brugere af ManageWP, en GoDaddy-ejet platform, som bruges til at administrere flere WordPress-websites fra ét centralt dashboard.
Sikkerhedseksperter advarer om, at angrebet er særligt farligt, fordi det bruger realtidskapring af sessioner i stedet for blot at stjæle legitimationsoplysninger.
Falske Google Ads sender ofre til phishing-sider
ManageWP-phishingangrebet begynder, når brugere søger efter ManageWP- eller GoDaddy-relaterede termer via Google Search. Angribere placerer ondsindede sponsorerede annoncer over de legitime søgeresultater.
Brugere, der klikker på annoncerne, videresendes til phishing-sider, som ligner den officielle ManageWP-loginportal meget tæt.
Forskerne siger, at phishing-infrastrukturen fungerer som en liveproxy mellem offeret og den legitime tjeneste. I stedet for kun at indsamle brugernavne og adgangskoder opfanger angriberne autentificeringssessioner i realtid.
Denne metode gør det muligt for angribere at stjæle både legitimationsoplysninger og aktive sessionsdata samtidigt.
Kampagnen bruger angiveligt adversary-in-the-middle-phishingteknikker, som er designet til at omgå visse traditionelle kontobeskyttelser og fremskynde kapring af konti.
Kompromitterede konti kan påvirke flere websites
ManageWP-phishingangrebet skaber alvorlige risici for bureauer, udviklere og virksomheder, der administrerer flere WordPress-websites gennem centraliserede dashboards.
ManageWP gør det muligt for brugere at kontrollere opdateringer, plugins, backups og administrative indstillinger på mange websites fra én konto. Hvis angribere får adgang til ét dashboard, kan de potentielt kompromittere alle tilknyttede websites.
Forskere advarer om, at angribere kan bruge stjålet adgang til at:
- Installere ondsindede plugins
- Omdirigere webtrafik
- Stjæle kundeoplysninger
- Indsætte skadelig kode
- Få adgang til backups og konfigurationsfiler
- Låse administratorer ude af websites
Fordi mange bureauer administrerer kunders websites gennem centraliserede systemer, kan én kompromitteret konto skabe omfattende efterfølgende eksponering.
Forskere advarer om voksende annoncebaseret phishing
ManageWP-phishingangrebet afspejler en voksende tendens, hvor cyberkriminelle misbruger onlineannonceringssystemer til at sprede phishing-sider og malware.
Sponsorerede søgeresultater vises ofte over legitime websites, hvilket gør det mere sandsynligt, at intetanende brugere klikker på dem. Forskere siger, at phishingkampagner bliver stadig mere avancerede, efterhånden som angribere forbedrer deres infrastruktur og social engineering-teknikker.
Brugen af adversary-in-the-middle-phishing øger også effektiviteten af tyveri af legitimationsoplysninger. I modsætning til traditionelle phishing-sider kan disse angreb opfange aktive login-sessioner og autentificeringstokens.
Sikkerhedseksperter anbefaler at undgå login via sponsorerede annoncer og i stedet bruge manuelt indtastede URL-adresser eller gemte bogmærker.
Sådan kan brugere beskytte deres konti
Forskere anbefaler flere forholdsregler for at reducere risikoen for ManageWP-phishingangrebet.
Brugere bør:
- Undgå at klikke på sponsorerede loginannoncer
- Kontrollere domænenavne nøje
- Bruge gemte bogmærker til login
- Aktivere multifaktorgodkendelse
- Overvåge konti for mistænkelig aktivitet
- Begrænse unødvendig administrativ adgang
Organisationer, der administrerer flere WordPress-miljøer, bør også gennemgå kontotilladelser og overvåge adgang til centraliserede dashboards nøje.
Konklusion
ManageWP-phishingangrebet viser, hvordan angribere misbruger Google Ads og realtidsbaseret phishing-infrastruktur til at målrette WordPress-administratorer og GoDaddy-brugere.
Ved at efterligne troværdige loginportaler og opfange aktive autentificeringssessioner kan angribere potentielt kompromittere store mængder tilknyttede websites gennem én stjålet konto. Efterhånden som phishingkampagner bliver mere avancerede, må organisationer i stigende grad stole på flerlags kontobeskyttelse og grundig kontrol af URL-adresser.


0 svar til “ManageWP-phishingangreb misbruger Google Ads”