DriveSurge-malwarekampanjen har kapat tusentals legitima webbplatser för att sprida malware genom ClickFix- och FakeUpdate-attacker. Säkerhetsforskare upptäckte att angripare komprometterade betrodda webbplatser och i hemlighet omdirigerade besökare till skadliga sidor som var utformade för att infektera system med malware.

Operationen förlitade sig främst på social engineering istället för traditionella mjukvaruexploits. Offren mötte falska webbläsarfel, verifieringsförfrågningar och fejkade uppdateringssidor som lurade användare att köra skadliga kommandon eller ladda ned malware.

Forskarna tror att kampanjen genomfördes i stor skala och riktade sig mot internetanvändare i flera regioner.

Komprometterade webbplatser omdirigerade besökare

Forskarna upptäckte att angriparna injicerade skadliga skript i tusentals komprometterade webbplatser. De infekterade sajterna omdirigerade i tysthet utvalda besökare till angriparkontrollerad infrastruktur utan att webbplatsägarna omedelbart märkte något.

Kampanjen använde trafikfiltreringssystem för att avgöra vilka användare som skulle få skadliga omdirigeringar. Vissa besökare såg fortfarande normalt webbplatsinnehåll, medan andra skickades vidare till sidor som distribuerade malware.

Den selektiva riktningen hjälpte operationen att förbli dold under längre tid. Webbplatsadministratörer kanske inte insåg att deras webbplatser komprometterats eftersom det skadliga beteendet inte visades för alla besökare.

Forskarna beskrev infrastrukturen som starkt automatiserad och kapabel att hantera stora mängder webbtrafik samtidigt.

ClickFix-attacker byggde på social engineering

Kampanjen använde omfattande ClickFix-tekniker, som bygger på användarinteraktion istället för direkta exploateringar av sårbarheter.

Offren mötte falska CAPTCHA-sidor, webbläsarvarningar eller tekniska verifieringsmeddelanden. Dessa sidor instruerade användare att kopiera och klistra in kommandon i Windows Kör-dialogen eller PowerShell-konsolen.

När kommandona kördes laddades malware ned till offrets enhet.

Forskarna varnade för att ClickFix-attacker fortsätter att öka eftersom de kringgår många traditionella säkerhetsskydd. Istället för att exploatera mjukvarufel manipulerar angriparna användare att själva infektera sina system.

Metoden gör också upptäckt svårare eftersom aktiviteten ofta ser ut som normalt användarbeteende.

FakeUpdate-sidor imiterade riktiga uppdateringar

Angriparna använde även FakeUpdate-tekniker genom hela kampanjen. Offren såg realistiska uppdateringsmeddelanden som utgav sig för att komma från webbläsare, Windows-system eller populära program.

De falska varningarna uppmanade användare att installera påstådda säkerhetsuppdateringar eller webbläsarfixar. Istället för legitim mjukvara innehöll nedladdningarna malware som kunde stjäla data eller ge angriparna fjärråtkomst.

FakeUpdate-kampanjer har blivit allt vanligare eftersom många användare instinktivt litar på uppdateringsnotiser. Välutformade falska meddelanden kan dessutom se nästan identiska ut med riktiga systemvarningar.

Forskarna noterade att attackerna bygger starkt på stress och rädsla för att pressa användare att agera snabbt.

Forskare kopplar kampanjen till större malwareoperationer

Säkerhetsanalytiker som följer kampanjen tror att operatörerna kan fungera som så kallade Initial Access Brokers. Dessa grupper specialiserar sig på att kompromettera system och sedan sälja åtkomst vidare till andra cyberkriminella organisationer.

Istället för att själva distribuera ransomware fokuserar access brokers på att skapa stora mängder infektioner som andra angripare senare kan utnyttja.

Forskarna observerade tecken på att kampanjen kan stödja pay-per-install-operationer där malwareoperatörer betalar för varje lyckad infektion som levereras via nätverket av komprometterade webbplatser.

Strukturen visar hur modern cyberbrottslighet allt mer fungerar som ett affärsekosystem med specialiserade roller.

Webbplatsägare bör granska säkerheten

Säkerhetsexperter rekommenderar att webbplatsadministratörer granskar sina system efter injicerade skript, misstänkta omdirigeringar och obehöriga filändringar. Organisationer bör även hålla CMS-plattformar, plugins och servermjukvara uppdaterade för att minska risken för kompromettering.

Starka administratörslösenord och multifaktorautentisering är fortfarande viktiga skydd mot kapade webbplatser.

Forskarna uppmanar också internetanvändare att vara försiktiga när webbplatser plötsligt visar oväntade verifieringsmeddelanden, uppdateringskrav eller instruktioner som involverar PowerShell eller kommandokörning.

Legitima webbplatser och riktiga programuppdateringar kräver sällan att användare manuellt klistrar in kommandon i systemkonsoler.

Slutsats

DriveSurge-malwarekampanjen visar hur angripare fortsätter att missbruka legitima webbplatser för att sprida malware i stor skala. Genom att kompromettera betrodda sajter och omdirigera besökare till ClickFix- och FakeUpdate-sidor skapade operatörerna ett effektivt nätverk för malwaredistribution baserat på social engineering.

Kampanjen visar också hur cyberkriminella allt oftare går bort från traditionella exploateringar och istället fokuserar på att manipulera användarbeteenden. När dessa tekniker fortsätter att spridas behöver både organisationer och vanliga användare vara försiktiga med oväntade uppdateringsmeddelanden, CAPTCHA-förfrågningar och webbläsarvarningar online.


0 svar till ”DriveSurge-malwarekampanjen kapar tusentals webbplatser”