Resumo:
- As notificações push agora estão sendo usadas como sistemas de entrega de malware, e os usuários estão assinando-as sem saber.
- Prompts falsos de CAPTCHA agora são uma porta de entrada para sequestros de navegador e ataques de phishing.
- Os sites WordPress estão sequestrando usuários silenciosamente por meio de comandos DNS invisíveis e payloads comuns de JavaScript.
Investigações recentes revelaram uma aliança perturbadora entre hackers do WordPress e empresas de tecnologia de anúncios comerciais, criando uma vasta infraestrutura para distribuição de malware em escala global. Esses ataques têm como alvo específico sites que utilizam o sistema de gerenciamento de conteúdo WordPress, tornando-os vulneráveis a hackers.
Uma pesquisa descobriu que Informações sobre ameaças da Infoblox No centro dessa operação está o VexTrio, um sistema de distribuição de tráfego (TDS) responsável por redirecionar usuários da web por meio de camadas de anúncios falsos, redirecionamentos enganosos e notificações push fraudulentas. Esse sistema permite que hackers alcancem milhões de usuários.

O relatório alega que diversas empresas comerciais, incluindo Los Pollos, Partners House e RichAds, estão envolvidas nessa rede, atuando como intermediárias e facilitadoras. Essas empresas utilizam técnicas sofisticadas de publicidade para disfarçar o malware.
Relacionamento Los Pollos e encerramento fracassado
A Infoblox inicialmente vinculou a rede Los Pollos ao VexTrio quando este estava implicado em campanhas de desinformação russas.
Em resposta, Los Pollos afirmou que encerraria seu modelo de “monetização por meio de links de pagamento”.
No entanto, a atividade maliciosa latente persistiu à medida que os invasores migraram para um novo sistema TDS conhecido como Help, que acabou sendo vinculado ao VexTrio. Essa mudança ressalta a resiliência dos agentes maliciosos e sua capacidade de se adaptar a tentativas de interromper suas operações.
Vulnerabilidades no WordPress serviram como ponto de entrada para diversas campanhas de malware, com invasores comprometendo milhares de sites e implantando scripts de redirecionamento maliciosos. Esses scripts dependiam de registros DNS TXT como um mecanismo de comando e controle para determinar para onde os visitantes da web eram enviados. Essa tática permitiu que invasores controlassem e direcionassem o tráfego secretamente.
Uma análise de mais de 4.5 milhões de respostas de DNS entre agosto e dezembro de 2024 revelou que, embora as diversas cepas de malware parecessem separadas, elas compartilhavam infraestrutura, hospedagem e padrões de comportamento que levaram ao VexTrio ou seus proxies, incluindo o Help TDS e o Disposable TDS. Essa similaridade na infraestrutura sugere uma coordenação centralizada ou um conjunto compartilhado de ferramentas entre as diversas campanhas.
O JavaScript nessas plataformas demonstrou a mesma funcionalidade, interrompendo os controles do navegador, forçando redirecionamentos e atraindo usuários com concursos falsos. Essas técnicas tinham como objetivo induzir os usuários a revelar informações pessoais ou baixar malware.
Curiosamente, esses sistemas TDS estão incorporados em plataformas de tecnologia de anúncios que se apresentam como redes de afiliados legítimas. Essa incorporação dificulta a detecção de atividades maliciosas e a separação delas do tráfego publicitário legítimo.
Os pesquisadores observaram que "essas empresas mantinham relações exclusivas com 'afiliadas de editoras' e, nesse contexto, com os invasores, e conheciam suas identidades". Isso sugere potencial cumplicidade ou negligência por parte das empresas de tecnologia de anúncios.
As notificações push surgiram como uma ameaça particularmente poderosa. Usuários são induzidos a ativar notificações do navegador usando prompts falsos de CAPTCHA. Essa técnica explora a confiança dos usuários em mecanismos de segurança comuns.
Os hackers então enviam links de phishing ou malware depois que o usuário se inscreve, ignorando as configurações do firewall e até mesmo O melhor software antivírusEsse desvio dificulta que os usuários se protejam de ataques.
Algumas campanhas encaminham essas mensagens por meio de serviços confiáveis, como o Google Firebase, dificultando a detecção. O uso de serviços legítimos oculta a natureza maliciosa das mensagens e dificulta a detecção por sistemas de segurança.
A sobreposição entre plataformas de tecnologia de anúncios, incluindo BroPush, RichAds e Partners House, complica a atribuição. Essa sobreposição dificulta a identificação e a responsabilização dos responsáveis pelos ataques.
Sistemas DNS mal configurados e scripts reutilizados apontam para um contexto comum e talvez até mesmo para um ambiente de desenvolvimento comum. Isso sugere que agentes maliciosos estão usando um conjunto comum de ferramentas e técnicas.
Para combater o risco, os usuários devem evitar disparar alertas suspeitos no navegador e usar ferramentas que forneçam acesso à rede sem confiança (ZTNA) e tenha cuidado ao usar prompts de CAPTCHA. Essas medidas podem ajudar os usuários a se protegerem de ataques.
Ao atualizar o WordPress e monitorar anomalias de DNS, os administradores de sites podem reduzir a probabilidade de um hack. Manutenção regular e medidas de segurança proativas são essenciais para proteger sites contra ataques.
No entanto, as empresas de tecnologia de publicidade podem ter a influência e a chave para encerrar essas operações, se decidirem agir. As empresas de tecnologia de publicidade têm a responsabilidade de ajudar a prevenir atividades maliciosas em suas plataformas.










