هک شدن گیزمودو؛ خوانندهها با پاپآپهای جعلی کپچا هدف بدافزار شدن
خلاصهٔ کاملتر
سایت خبری قدیمی گیزمودو روز شنبه تأیید کرد که هک شده، بعد از اینکه خوانندهها گزارش دادن روی صفحات مقالهها پنجرههای جعلی کپچا میبینن. این حمله از تکنیکی به اسم ClickFix استفاده میکرد؛ روشی که هدفش گول زدن کاربره تا خودش یه کد مخرب رو تو ترمینال یا اجراکنندهی سیستمش اجرا کنه.
به گفتهی تامی ام، محقق تهدیدات شرکت Proofpoint، این حمله ظاهراً کار یکی از وابستههای سرویس ErrTraffic بوده؛ یه سرویس ClickFix-as-a-service که به مهاجمها اجازه میده هر بدافزاری که میخوان رو از طریق این روش تحویل بدن. اون میگه پیام کپچای جعلی بر اساس سیستمعامل هر کاربر تنظیم میشد.
روی ویندوز، حمله سعی میکرد بدافزار NetSupport RAT رو نصب کنه؛ این بدافزار از ابزار قانونی NetSupport Manager سوءاستفاده میکنه تا مهاجم به سیستم قربانی دسترسی پیدا کنه. به گفتهی شرکت امنیتی Darktrace، این RAT میتونه فایلها رو از سیستم آلوده بیرون بکشه و بدافزارها یا باجافزارهای دیگه رو هم روی سیستم بارگذاری کنه. نسخهی مربوط به macOS هم یه payload داشت، ولی ظاهراً خراب بود و برای باز کردن آرشیو ZIPش رمز عبور میخواست، بنابراین کاربرهای مک آسیبی ندیدن.
گیزمودو میگه این حمله فقط «برای مدت کوتاهی» فعال بوده، و بازهی زمانی گزارشهای کاربرها که چند ساعت بیشتر طول نکشیده هم این ادعا رو تأیید میکنه. سایت اعلام کرد: «یه حادثهی امنیتی رو شناسایی و برطرف کردیم. یه حساب هکشده برای تزریق یه اسکریپت مخرب استفاده شده بود که برای مدت کوتاهی کاربرا رو در معرض محتوای کلاهبرداری قرار داد. سایت رو فوراً آفلاین کردیم، اسکریپتو حذف کردیم، و حساب رو امن کردیم.» به گفتهی گیزمودو الان سایت دوباره بالاست.
خبرگزاری The Register هم تأیید کرده که تا روز دوشنبه سایت دیگه پیامهای ClickFix نشون نمیده. این حمله آخرین مورد از یه روند رو به رشده؛ چند وقت اخیر چندین سایت وردپرسی هم با همین روش هک شدن و اینفواستیلر پخش کردن.
نکات کلیدی:
- گیزمودو بعد از هک شدن یه حساب کاربری، خوانندههاشو برای مدتی کوتاه با پنجرههای جعلی کپچا (تکنیک ClickFix) در معرض بدافزار قرار داد
- نسخهی ویندوزی حمله سعی میکرد بدافزار NetSupport RAT رو نصب کنه که میتونه فایل بدزده و بدافزار یا باجافزار دیگه هم بارگذاری کنه
- نسخهی macOS خراب بود و کاربرهای مک عملاً آسیب ندیدن
- به گفتهی محققای Proofpoint، این حمله کار یکی از وابستههای سرویس ErrTraffic (ClickFix-as-a-service) بوده
- گیزمودو سریع سایتو آفلاین کرد، اسکریپتو حذف کرد و حساب هکشده رو امن کرد




