Falso aviso de segurança é exibido em sites para espalhar vírus que rouba senhas
Por Felipe Demartini • Editado por Claudio Yuge |

Os sites inseguros que usam o sistema de gerenciamento Wordpress estão, mais uma vez, no centro de uma campanha maliciosa. A bola da vez usa falsos alertas de segurança do serviço Cloudflare, voltado para proteção contra ataques de negação de serviço, como vetor para o download de um malware que rouba senhas salvas no navegador dos usuários.
A porta de entrada está em temas e plugins da plataforma de gestão de conteúdo, que a partir de configurações inseguras ou brechas de segurança não corrigidas, permitem que os criminosos insiram códigos maliciosos nas páginas legítimas. Os sites, então, passam a exibir um alerta aos usuários, pedindo um código de autenticação que não existe e o download de uma suposta solução para checagem de que o acesso é real.
Disfarçado como um aplicativo chamado DDOS Guard, que usa o nome de uma empresa real do ramo de segurança, a infecção acontece por meio de um arquivo ISO, que também é hospedado no site comprometido. Após ser instalado, ele exibe o tal código para acesso à página e, também, executa comandos que iniciam uma cadeia de instalações de trojans, incluindo o Raccoon Stealer, que realiza as atividades de roubo de senhas.
As credenciais salvas em navegadores, assim como dados autopreenchidos e cartões de créditos armazenados, são o principal foco dos criminosos. Uma segunda versão da praga, ainda, seria voltada para o furto de carteiras de criptomoedas e arquivos do computador, assim como tarefas de espionagem envolvendo capturas de tela. Todos os dados são enviados a servidores sob o controle dos criminosos, de onde podem ser comercializados ou utilizados em novas fraudes.
O alerta emitido pelos especialistas em segurança da Sucuri também aponta para um código de contaminação amplamente ofuscado, capaz de escapar de detecção pelos sistemas de segurança do computador. O alvo são os PCs com Windows, assim como os sites que possuem arquitetura defasada ou utilizam extensões com brechas conhecidas, mas cujas atualizações ainda não estão disponíveis ou não foram aplicadas pelos administradores.
Fica aí, inclusive, a principal recomendação. Sites com, Wordpress devem ser atualizados constantemente, com temas, plugins e a própria plataforma devendo estar sempre rodando as versões mais recentes. Aos responsáveis pelas páginas, também é uma boa evitar extensões abandonadas pelos desenvolvedores ou que não recebam correções há bastante tempo, preferindo soluções otimizadas e reconhecidas.
Os especialistas também indicam o uso de outras soluções de segurança no próprio site, como sistemas de checagem e monitoramento de arquivos hospedados, assim como plataformas de proteção contra uso malicioso. Tais recursos impedem que sites legítimos, sempre preferidos dos bandidos para esse fim, sejam usados como ponto de disseminação de malware.
Além disso, aos usuários, o download de arquivos a partir de anúncios ou indicativos em sites não é recomendado, já que essa é uma via comum de disseminação de malware. Manter o sistema operacional atualizado e usar antivírus ou outros sistemas de segurança digital também ajuda a escapar das explorações mais comuns.
Fonte: Sucuri