El complemento PhishWP secuestra las cajas de comercio electrónico de WordPress
Un complemento malicioso encontrado en un foro ruso sobre ciberdelincuencia está cambiando Sitios de WordPress Infíltrese en sitios de phishing mediante la creación de procesos de pago en línea falsos que imiten de manera convincente servicios de pago confiables. El malware se hace pasar por aplicaciones legítimas de comercio electrónico como Stripe y continúa Robar información de pago del cliente.
El complemento de WordPress llamado PhishWP fue diseñado por ciberdelincuentes rusos para ser particularmente engañoso, según revelaron investigadores de SlashNext. en los hallazgos publicado esta semana. Además de imitar el proceso de pago legítimo con el que la gente está familiarizada cuando realizan transacciones en línea, también tiene una característica clave que hace que las transacciones de pago parezcan seguras al permitir a los usuarios crear contraseñas de un solo uso (OTP) durante el proceso, dijo.
Sin embargo, en lugar de procesar pagos, la pasarela de pago roba números de tarjetas de crédito, fechas de vencimiento, CVV, direcciones de facturación y más cuando las personas ingresan su información personal pensando que están utilizando una pasarela de pago legítima. Una vez que las víctimas del complemento presionan «Entrar», los datos se envían a una cuenta de Telegram controlada por los ciberdelincuentes. Los actores de amenazas pueden usar el complemento como cualquier complemento de WordPress, ya sea instalándolo en un sitio de WordPress legítimo pero comprometido o creando y utilizando un sitio fraudulento.
«Las características de PhishWP hacen que las páginas de pago falsas parezcan reales, roban códigos de seguridad, envían instantáneamente sus datos a los atacantes y lo engañan haciéndole creer que todo salió bien», escribió en la publicación Daniel Kelley, investigador de seguridad de SlashNext.
Este intercambio instantáneo de datos «proporciona a los ciberdelincuentes las credenciales necesarias para realizar compras fraudulentas o revender los datos robados, a veces a los pocos minutos de su recopilación», señala Jason Soroko, investigador principal de Sectigo, una empresa de gestión del ciclo de vida de los certificados (CLM). Esto significa que la inversión se amortizará rápidamente si el complemento se utiliza con fines nefastos.
Otras características importantes del malware PhishWP
El secuestro de OTP es una de las características clave del complemento, que cuando se combina proporciona a los atacantes una solución llave en mano para apoderarse de sitios de pago. Estas incluyen las páginas de pago personalizables antes mencionadas que simulan procesos de pago comunes a través de interfaces falsas «altamente convincentes», escribió Kelley.
Otra característica de PhishWP, la creación de perfiles del navegador, recopila datos más allá de la información de pago para replicar los entornos del usuario y utilizarlos en posibles fraudes futuros. Esto incluye direcciones IP, resoluciones de pantalla y agentes de usuario.
El complemento también agrega legitimidad adicional al proceso de pago secuestrado mediante el uso de correos electrónicos de respuesta automática para enviar confirmaciones de pedidos falsas a las víctimas, lo que retrasa el diagnóstico presunto y, por lo tanto, la detección del ataque. Y como se mencionó, PhishWP también se integra con Telegram para transmitir instantáneamente datos robados a los atacantes para una posible explotación en tiempo real.
El complemento también viene en una versión ofuscada con fines sigilosos, o los usuarios pueden usar su código fuente para personalizaciones avanzadas del atacante. Finalmente, PhishWP también ofrece soporte multilingüe, lo que permite a los atacantes atacar a sus víctimas en todo el mundo.
Protección basada en navegador contra el phishing en el comercio electrónico
Crear complementos maliciosos para sitios de WordPress se ha convertido en una industria artesanal para los ciberatacantes, lo que les proporciona una amplia superficie de ataque debido a la popularidad de la plataforma, que sigue siendo su base hasta el día de hoy. alrededor de 472 millones de sitios websegún Colorlib, que proporciona temas de WordPress.
Una de las razones por las que PhishWP (o cualquier software malicioso) complemento de WordPress – es tan peligroso que el proceso malicioso está integrado directamente en el navegador, lo que dificulta detectar si aparece como una parte legítima de la interacción en línea.
Para combatir este tipo de amenazas, SlashNext recomienda utilizar protección contra phishing, que también funciona directamente en el navegador, para detectar páginas de phishing antes de que lleguen al usuario final. Estas soluciones, disponibles en varios navegadores, funcionan en la memoria del navegador para bloquear las URL maliciosas antes de que los usuarios interactúen con ellas. La compañía dijo que esto proporciona capacidades de bloqueo y detección de amenazas en tiempo real que pueden faltar en las medidas de seguridad tradicionales.
Nos llegó este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/phishwp-plugin-hijacks-wordpress-e-commerce-checkouts