Вредоносная кампания кейлоггеров заразила более 2 000 WordPress-сайтов

Вредоносная кампания кейлоггеров заразила более 2 000 WordPress-сайтов

Вредоносная кампания кейлоггеров заразила более 2 000 WordPress-сайтов

Исследователи обнаружили более 2 000 сайтов на WordPress, зараженных кейлоггером, который загружается на странице входа в систему WordPress и устанавливает скрипт для майнинга криптовалюты.

Эксперты уже наблюдали подобную вредоносную кампанию в начале декабря 2017 года. Схема атаки достаточно проста — злоумышленники атакуют старые версии тем, плагинов и самого движка WordPress эксплойтом, пытающимся использовать уязвимости для внедрения вредоносного кода.

Сам вредоносный код состоит из двух частей. Для страницы входа в систему администратора код загружает кейлоггер, размещенный на стороннем домене. В качестве второй составляющей мошенники загружают популярный скрипт Coinhive, используемый для добычи Monero с помощью посетителей таких сайтов.

Киберпреступники загружают кейлоггер с домена cloudflare[.]solutions. Согласно опубликованному вчера компанией Sucuri отчету, мошенники теперь загружают кейлоггер из трех новых доменов: cdjs[.]online, cdns[.]ws и msdns[.]online. На основе данных, полученных от PublicWWW, более 2 000 сайтов загружают скрипты из этих трех доменов.

Владельцам веб-сайтов на WordPress рекомендуется чаще проверять наличие обновлений движка, плагинов и тем. Также нелишним будет проверять код сайта на наличие подозрительных скриптов.

Банковский Android-троян Mamont маскируют под «ускоритель» Telegram

«Лаборатория Касперского» предупреждает: в Telegram запущена новая активная кампания по распространению мобильного банковского трояна Mamont. На этот раз зловред маскируют под «ускорители» и средства обхода ограничений мессенджера. Атаки нацелены на пользователей Android в России и идут с 14 февраля. По оценкам экспертов, пострадать могли уже тысячи человек.

Сценарий довольно простой. В комментариях к публикациям в популярных телеграм-каналах появляются сообщения с предложением скачать приложение, которое якобы помогает обойти замедление сервиса и «ускорить» его работу.

Пользователя направляют в другой канал, где предлагают загрузить APK-файл. На деле это и есть Mamont.

Mamont — мобильный банковский троян, который активно используется с 2024 года. После установки он запрашивает доступ к СМС и пуш-уведомлениям, а затем использует их для кражи денег. Некоторые версии умеют перехватывать коды подтверждения и захватывать аккаунты в мессенджерах.

В 2025 году число пользователей, столкнувшихся с этим зловредом, выросло почти в десять раз по сравнению с прошлым годом. Злоумышленники постоянно придумывают новые схемы распространения, сейчас они просто встроились в актуальную информационную повестку.

«Мошенники быстро адаптируются к текущим событиям и используют их в своих кампаниях, играя на эмоциях и доверии пользователей. Существует много способов распространения Mamont, поэтому важно проявлять максимальную осторожность и критически относиться к любым ссылкам и файлам от незнакомых людей», — отметил старший эксперт Kaspersky GReAT Леонид Безвершенко.

Главное правило остаётся прежним: если вам предлагают «ускорить Telegram» через скачивание APK-файла — это почти наверняка ловушка. И цена ошибки может оказаться куда выше, чем просто временные неудобства в мессенджере.

Сегодня мы также сообщали о ботах, обещающих ускорить Telegram. На самом деле они угоняют аккаунты и распространяют зловред для Windows.

RSS: Новости на портале Anti-Malware.ru