فیشینگ ManageWP از طریق تبلیغات گوگل
خلاصهٔ کاملتر
یه کمپین فیشینگ خطرناک توسط محققان Guardio Labs کشف شده که کاربران ManageWP — پلتفرم مدیریت متمرکز سایتهای وردپرسی متعلق به GoDaddy — رو هدف گرفته. مهاجم از تبلیغات اسپانسری گوگل استفاده میکنه تا لینک جعلیش رو بالاتر از نتیجه اصلی برای عبارت جستجوی managewp نشون بده و کاربرانی رو که برای پیدا کردن آدرس لاگین از گوگل استفاده میکنن، فریب بده.
روشی که این مهاجم به کار برده AitM (Adversary-in-the-Middle) هست؛ یعنی صفحه جعلی فقط رمز عبور رو ذخیره نمیکنه، بلکه بهعنوان یه پروکسی بلادرنگ بین قربانی و سرویس واقعی ManageWP عمل میکنه. اطلاعاتی که کاربر وارد میکنه، همزمان به یه کانال تلگرام تحت کنترل مهاجم فرستاده میشه.
بعد از دریافت نام کاربری و رمز عبور، مهاجم بلادرنگ با اونها وارد ManageWP میشه و یه پنجره جعلی برای وارد کردن کد احراز هویت دو مرحلهای (2FA) به قربانی نشون میده. به این ترتیب حتی حسابهایی که 2FA فعال دارن هم در امان نیستن.
ManageWP یه پلتفرم مدیریت ریموت وردپرسه که به توسعهدهندگان و آژانسهای وب کمک میکنه چندین سایت رو از یه پنل واحد مدیریت کنن. طبق آمار WordPress.org، پلاگین این سرویس روی بیش از یک میلیون سایت فعاله و هر حساب بهطور معمول صدها سایت رو زیر پوشش داره — یعنی به خطر افتادن یه حساب میتونه عواقب گستردهای داشته باشه.
محققان Guardio Labs موفق شدن به زیرساخت C2 مهاجم نفوذ کنن و یه سیستم فرمان دراپداون تعاملی پیدا کردن که نشون میده این ابزار یه فریمورک فیشینگ خصوصیه، نه یه کیت عمومی. جالب اینجاست که داخل کد، یه توافقنامه به زبان روسی پیدا شده که نویسندهاش مسئولیت فعالیت غیرقانونی رو رد میکنه و استفاده علیه سیستمهای روسی رو ممنوع کرده.
تا زمان نوشته شدن این خبر، ۲۰۰ قربانی منحصربهفرد شناسایی شدن و محققان در حال اطلاعرسانی به اونها هستن. اگه از ManageWP استفاده میکنی، حتماً مطمئن شو که آدرس لاگین رو مستقیم تایپ میکنی و روی نتایج تبلیغاتی گوگل کلیک نمیکنی.
نکات کلیدی:
- مهاجم از تبلیغات اسپانسری گوگل برای نمایش لینک جعلی بالاتر از نتیجه اصلی ManageWP استفاده میکنه
- روش AitM باعث میشه حتی 2FA هم دور زده بشه چون کد بهصورت بلادرنگ از قربانی گرفته میشه
- اطلاعات سرقتشده مستقیماً به یه کانال تلگرام فرستاده میشه
- ManageWP روی بیش از ۱ میلیون سایت وردپرسی فعاله و به خطر افتادن هر حساب ممکنه صدها سایت رو تحت تأثیر بذاره
- فریمورک فیشینگ استفاده شده خصوصیه و شواهدی از ارتباط با یه نویسنده روسیزبان وجود داره
- برای محافظت، آدرس سایتهای مهم رو همیشه مستقیم تایپ کنید و به نتایج تبلیغاتی اعتماد نکنید




