Hackers abusan de anuncios de Google para suplantar el inicio de sesión de ManageWP de GoDaddy

Una campaña de phishing que se distribuye a través de resultados patrocinados en Google está apuntando a las credenciales de ManageWP, la plataforma de GoDaddy para gestionar flotas de sitios web WordPress. El actor de amenazas utiliza un enfoque de adversario en el medio (AitM), donde la página de inicio de sesión falsa actúa como un proxy en tiempo real entre la víctima y el servicio legítimo de ManageWP.

ManageWP es una plataforma centralizada de administración remota para sitios WordPress, que permite a los usuarios gestionar múltiples sitios desde un solo panel en lugar de iniciar sesión en tableros separados. Los usuarios comunes incluyen desarrolladores web, agencias que gestionan sitios de clientes y empresas.

Investigadores de Guardio Labs advierten que el resultado falso aparece por encima del real para la consulta 'managewp', atrayendo a usuarios que confían en Google para encontrar la URL de inicio de sesión de ManageWP. Los usuarios que hacen clic en el resultado malicioso son llevados a una página de inicio de sesión que se ve idéntica a la real. Sin embargo, cualquier credencial ingresada se envía a un canal de Telegram controlado por el atacante.

A diferencia de las páginas de phishing más comunes que capturan pares de nombre de usuario y contraseña, esta campaña utiliza una configuración AitM en vivo, ya que el atacante utiliza las credenciales para iniciar sesión en la plataforma en tiempo real. Luego, la víctima recibe un aviso falso para ingresar el código de autenticación de dos factores (2FA), que el actor de amenazas utiliza para obtener acceso a la cuenta de ManageWP.

El investigador principal de Guardio Labs, Nati Tal, dijo a BleepingComputer que cada cuenta de ManageWP suele albergar cientos de sitios. Según las estadísticas de WordPress.org, el plugin de ManageWP, que otorga a la plataforma control sobre los sitios registrados, está activo en más de 1 millón de sitios web.

Guardio Labs pudo infiltrarse en la infraestructura de comando y control (C2) del atacante y observó un sistema de comandos desplegable que permite un flujo de phishing interactivo y operado por un operador. Tal también dijo que la plataforma no parece ser parte de un kit comercial, sino más bien un marco de phishing privado.

Curiosamente, el investigador encontró incrustado en el código un acuerdo en ruso, en el que el autor renuncia a la responsabilidad por actividades ilegales, incluye una cláusula de uso educativo/investigativo y prohíbe filtraciones públicas de archivos del panel o su uso contra sistemas con base en Rusia.

Guardio Labs ha capturado datos de víctimas de los atacantes y ha comenzado a contactar a las víctimas para alertarlas sobre la exposición. Los investigadores han confirmado 200 víctimas únicas hasta el momento de escribir este artículo.

image
image
Malicious Google Search result
Malicious Google Search result
C2 panel
C2 panel
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *