Netöryggissveitin CERT-IS hefur greint allmargar svikasíður sem árásaraðilar hafa komið fyrir á íslenskum vefsvæðum. Síðurnar birta falska prófun sem á að staðfesta að notandinn sé manneskja (e. verify you are human) og reyna þannig að blekkja notendur til að keyra skipanir sem sækja og setja upp spilliforrit í tölvum þeirra.
Vefsíður sem hafa orðið fyrir árás eiga það sameiginlegt að nota WordPress. WordPress er eitt mest notaða vefumsjónarkerfi heims og keyrir milljónir vefsíða um allan heim.
Aðvörun: Raunveruleg „Staðfestu að þú ert manneskja“ (e. Verify you are human) staðfesting biður notendur aldrei um að opna Run, PowerShell eða annað viðmót og líma þar inn skipun. Ef slík beiðni birtist skal loka síðunni og láta eiganda vefsíðu vita.
Tvær þekktar útgáfur falskra mannprófana
Tvær tæknilegar útgáfur hafa verið greindar. Bæði birta falska prófun sem á að staðfesta að notandinn sé manneskja (e. verify you are human) og reyna að fá hann til að keyra skipun í Windows. Svikasíðurnar leiðbeina notandanum um að líma (e. paste) skipunina inn í Run eða PowerShell og keyra hana. Með því kemur notandinn sjálfur af stað niðurhali og keyrslu spilliforritsins. Mynstrin nota mismunandi kóða, innviði og leiðir til að koma spilliforritum fyrir.
Útgáfa 1 – Fölsuð Cloudflare prófun
Fyrri útgáfan líkir eftir Cloudflare síðu og leiðbeinir notandanum að opna PowerShell, líma þar inn skipun og keyra hana. Ef leiðbeiningunum er fylgt kemur notandinn af stað keðju sem sækir og keyrir spilliforrit og getur veitt árásaraðilum óheimilan aðgang að tölvunni. Í þeim tilvikum sem CERT-IS hefur greint hefur Base64 kóðuðum JavaScript kóða verið bætt inn í WordPress vefsvæði.
Útgáfa 2 – Fölsuð Google prófun
Seinni útgáfan líkir eftir Google og sýnir falska reCAPTCHA prófun. Notandanum er leiðbeint að opna Run, líma þar inn skipun og keyra hana. Ef leiðbeiningunum er fylgt kemur notandinn af stað keðju sem sækir og keyrir spilliforrit og getur veitt árásaraðilum óheimilan aðgang að tölvunni. Í þeim tilvikum sem CERT-IS hefur greint hefur JavaScript safninu ethers.umd.min.js verið hlaðið inn frá jsDelivr CDN. Útgáfan getur verið falin innskráðum WordPress stjórnendum og er því er mikilvægt að kanna vefsvæðið einnig án innskráningar.
Fyrir einstaklinga sem telja sig hafa lent í svikum
Ef þú telur þig hafa fylgt þessum leiðbeiningum og keyrt skipunina sem nefnd er hér fyrir ofan, skaltu aftengja tölvuna frá neti og hætta að nota hana þar til hún hefur verið skoðuð.
Ef um vinnutölvu er að ræða skaltu hafa samband við tölvuþjónustu vinnustaðarins. Ef um einkatölvu er að ræða skaltu leita aðstoðar hjá traustum tölvuþjónustuaðila við að rannsaka og hreinsa tölvuna.
Notaðu aðra, örugga tölvu eða síma til að skipta um lykilorð að mikilvægum reikningum, sérstaklega tölvupósti, samfélagsmiðlum og fjármálaþjónustu. Virkjaðu tveggja þátta auðkenningu þar sem það er í boði og fylgstu með óvenjulegri virkni á reikningum þínum.
Tilkynna má atvikið til CERT-IS á netfanginu [email protected].
Fyrir rekstraraðila vefsíðanna
Vísbendingar um að svikasíðu hafi verið komið fyrir má finna í HTML kóða vefsíðu. Tvö þekkt mynstur tengjast útfærslunum hér að ofan.
Vísbending um útgáfu 1 – Fölsuð Cloudflare prófun
Í haus (<head>) HTML skjalsins er JavaScript bútur á eftirfarandi formi. Innihald gæsalappanna er Base64 kóðað og getur verið mismunandi milli tilvika.
<script>[].constructor.constructor(atob("..."))();</script>
Vísbending um útgáfu 2 – Fölsuð Google prófun
Í útgáfu 2 er ethers.umd.min.js hlaðið inn í haus (<head>) síðunnar frá jsDelivr CDN.
Ef vísbendingarnar finnast skal varðveita afrit af atburðarskrám, fá vefsvæðið rannsakað og hreinsað, uppfæra WordPress, viðbætur og þemu og skipta um lykilorð eftir að hreinsun er lokið.
Fyrir rekstraraðila tölvukerfa
Rekstraraðilum tölvukerfa er ráðlagt að fletta upp í atburðarskrám síðustu vikna að eftirfarandi:
- Keyrslu á forritinu mshta (mshta.exe).
- Óvenjulegri keyrslu á PowerShell, sérstaklega skipunum sem sækja eða keyra efni af internetinu.
- Samskiptum við lénin í listanum hér fyrir neðan.
Ef slík virkni greinist er mikilvægt að varðveita viðeigandi atburðarskrár.
Tilkynna má grunsamlega virkni til netöryggissveitarinnar CERT-IS á netfanginu [email protected].
Tilkynningar
Þegar atvik er tilkynnt til CERT-IS er gagnlegt að láta fylgja slóð vefsíðunnar, tímasetningu, skjáskot og upplýsingar um hvort skipunin hafi verið keyrð.
Rekstraraðilar geta einnig sent viðeigandi atburðarskrár og aðrar tæknilegar upplýsingar.
Spillivísar
CERT-IS mun uppfæra listann yfir spillivísa eftir því sem nýjar upplýsingar berast.
Síðast uppfært: 28.08.26 16:00
- Timelevel12[.]com
- Gpuh[.]gravityzone[.]army
- fgx9[.]com
- qaz4[.]com
- zvh3[.]com
- zvh1[.]com
- karburatorotzhigi[.]com
- fine-work-team[.]com
- ultraspeed[.]pro
- snake.zooparkko[.]com
- cedar-satin[.]co
- pub-b7e3d7ad9f6e4b08a24cde45feeb417e[.]r2[.]dev