Сайты на WordPress и Joomla! распространяют вымогателя CryptXXX

Сайты на WordPress и Joomla! распространяют вымогателя CryptXXX

Сайты на WordPress и Joomla! распространяют вымогателя CryptXXX

За прошедший месяц тысячи сайтов, находящиеся под управлением WordPress и Joomla! были скомпрометированы и перенаправляют пользователей с целью заражения вымогателем CryptXXX.

Все указывает на то, что распространение CryptXXX при помощи скомпрометированных сайтов началось 9 июня, а 3 июля наблюдались пики активности. Согласно Sucuri, по крайней мере, 2000 сайтов содержали вредоносный код, а реальная оценка будет в пять раз выше, так как данные поступали от сканера SiteCheck, который ограничен.

При перенаправлении пользователей используются домены realstatistics[.]info и realstatistics[.]pro. Затем набор эксплоитов Neutrino, который на данный момент занимает лидирующие позиции среди наборов эксплоитов, пытается использовать Flash или PDF-уязвимости на компьютере жертвы. Если это удается, то используя эти уязвимости, на компьютер жертвы загружается вымогатель CryptXXX.

Исследователи Forcepoint отметили, что вышеупомянутые домены, использующиеся для перенаправления пользователей, были замечены и ранее при распространении наборов эксплоитов Neutrino и RIG. Исследователи связывают эти домены с появившейся два года назад Blackhat-TDS – вредоносной системой распределения трафика.

Однако исследователям не удалось пока определить масштабы заражения и то, как именно были скопрометированны сайты. По данным 60% пострадавших сайтов используют устаревшие версии Joomla! и WordPress, но также не исключено, что при заражении использовались уязвимости в плагинах и расширениях.

«Когда CMS устарела, это говорит о многом в отношении владельца сайта. Если владелец не может поддерживать в актуальном состоянии ядро своего сайта, то можно с уверенностью заявить, что модули и расширения так же устарели. А из наших предыдущих исследований можно сделать вывод, что основные атаки направлены именно на наличие уязвимостей в сторонних плагинах и расширениях.», утверждают исследователи.

Имея в своем распоряжении тысячи скомпрометированных веб-сайтов, в том числе некоторые, связанные с безопасностью, например, PCI Policy Portal, злоумышленники могут атаковать десятки тысяч пользователей одновременно. Пару недель назад SentinelOne установили, что менее чем за три недели CryptXXX принес сумму в $50,000только на один Bitcoin-кошелек.

Очевидно, что злоумышленники нацелены на использование новейших, ныне топовых угроз. Это стало понятно после того, как они быстро перешли на набор эксплоитов Neutrino в прошлом месяце, сразу после того, как в прошлом занимающий топовые позиции Angler исчез с рынка. CryptXXX тоже быстро стал лидирующим вымогателем и получил многочисленные обновления за последние пару месяцев.

Наиболее последнее изменение в функционале вымогателя было обнаружено SANS Internet Storm Center – видоизменилась записка с требованиями и начал использоваться новый сайт для оплаты.

Кроме того, Лоуренс Абрамс из BleepingComputer установил, что CryptXXX больше не использует специальное расширение, добавляя его к зашифрованным файлам, а жертвы перенаправляются на специальный сайт для оплаты, называющийся Microsoft Decryptor. В отличие от предыдущего платежного сайта, новый не предоставляет пользователям возможности связаться с администрацией в случае, если возникли какие-либо вопросы по оплате.

Лаборатория Касперского хочет получать более 70% выручки за рубежом

«Лаборатория Касперского» намерена существенно нарастить международный бизнес. Долгосрочная цель компании — довести долю зарубежных продаж до уровня выше 70% общей выручки. Сейчас ситуация выглядит гораздо скромнее: на международные продажи приходится чуть менее половины выручки.

Об этом на полях ПМЭФ рассказал «Интерфаксу» директор по развитию бизнеса компании Андрей Ефремов.

Однако уже к 2029 году компания рассчитывает удвоить зарубежные продажи по сравнению с показателями 2025 года. Ставка делается на расширение продуктового портфеля, развитие партнёрской сети и продвижение более сложных решений для крупных заказчиков.

Несмотря на геополитические сложности, международный бизнес остаётся для компании одним из ключевых направлений роста. По итогам первого полугодия 2026 года продажи в Латинской Америке выросли на 19%, в Бразилии сегмент крупных заказчиков прибавил 50%, а в Индии продажи подскочили сразу на 127%. Кроме того, компания продолжает расширять зарубежное присутствие и открывать новые офисы.

В самой компании отмечают, что развитие корпоративного направления уже несколько лет остаётся приоритетом. Благодаря этому B2B-бизнес демонстрирует двузначные темпы роста четвёртый год подряд и приносит более 75% общей выручки.

Интерес к зарубежным рынкам объясняется не только амбициями. По оценке «Лаборатории Касперского», мировой рынок кибербезопасности сейчас составляет около 86 млрд долларов в год, а к 2030 году может вырасти до 160 млрд долларов. При этом российский рынок занимает лишь небольшую долю от глобального объёма.

В компании подчёркивают, что международная экспансия — это не история про быстрые победы. Выход на корпоративных заказчиков требует локальных команд, партнёрских сетей, адаптации продуктов и многолетних инвестиций. Но игра, по мнению компании, стоит свеч: чем больше адресуемый рынок, тем больше возможностей вкладывать средства в исследования, разработку и развитие новых продуктов.

Судя по планам компании, ставка делается не только на сохранение позиций в России и СНГ, но и на серьёзную конкуренцию за место на глобальном рынке кибербезопасности. А там, как признают в самой «Лаборатории Касперского», речь идёт уже о десятках миллиардов долларов.

RSS: Новости на портале Anti-Malware.ru