Хакеры запустили MLM-пирамиду из вредоносов — и превратили 10000 сайтов в саморазвивающиеся машины для взломов

MazafakaForum
RutoR
OdysseyVPN
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 674
Реакции
227
Посетить сайт
Вирус Help TDS научился сам себя обновлять и воровать данные.
htds.jpg


В сети обнаружена масштабная кампания по компрометации

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, связанная с эволюцией системы Help TDS и вредоносного плагина woocommerce_inputs. Согласно

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

GoDaddy Security, с конца 2024 года до июня 2025 года разработчики Help TDS последовательно улучшали свою инфраструктуру и функциональность вредоноса, превратив его из простой системы перенаправления трафика в полноценную платформу для монетизации взломанных сайтов.

Help TDS — это Traffic Direction System, активная как минимум с 2017 года. Она используется для перенаправления пользователей с заражённых ресурсов на целевые страницы

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, где посетителей убеждают в наличии несуществующих угроз и вынуждают платить за «срочное устранение проблем». Система поддерживает альтернативные сценарии монетизации: перенаправления на фишинговые сайты, криптовалютные аферы, сервисы знакомств и лотерейные страницы.

В последние месяцы инфраструктура Help TDS тесно интегрирована с

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

woocommerce_inputs, который атакующие устанавливают через украденные учётные данные администраторов. Этот плагин маскируется под легитимный компонент WooCommerce, но в официальном репозитории WordPress его нет. С его помощью злоумышленники собирают учётные данные пользователей, перенаправляют поисковой трафик на поддельные страницы Microsoft Windows Security Alert и динамически обновляют вредоносный код через C2-серверы Help TDS.

Согласно данным GoDaddy, плагин прошёл несколько крупных стадий эволюции:


  • Версия 1.4 (конец 2024 года) ввела географическую фильтрацию трафика, скрытую активацию и управление cookie для незаметного перенаправления только нужных посетителей.
  • Версия 1.5 (май 2025) добавила функцию кражи учётных данных WordPress, включая логины и email-адреса, с последующей отправкой на C2 pinkfels[.]shop.
  • Версия 1.7 расширила объём атак, начав перенаправлять всех новых пользователей из поисковых систем, а не только ограниченные регионы.
  • Версия 2.0.0 (июнь 2025) получила автономный механизм обновлений: плагин ежедневно запрашивает новые версии на C2 и заменяет себя без участия администратора.
  • Версия 3.0.0 (июль 2025) стала самым сложным вариантом — она способна заражать сайты на любых CMS, использовать избыточные механизмы закрепления и устранять конкурирующий вредонос, но встречается редко из-за нестабильности и множества ошибок.

Инфраструктура Help TDS использует распределённую архитектуру, опираясь на каналы в Telegram, динамические домены и C2-серверы, такие как pinkfels[.]shop, для получения свежих URL-адресов перенаправления и загрузки обновлений. Исследователи зафиксировали автоматизированную логику, которая кэширует данные кампаний, устанавливает уникальные идентификаторы и использует cookie, чтобы не перенаправлять одного и того же посетителя дважды.

По оценкам GoDaddy, в результате кампании заражено более 10 000 WordPress-сайтов по всему миру. Анализ логов показал, что злоумышленники заходят в административную панель под валидными учётными данными, загружают плагин, активируют его и используют прокси для скрытия происхождения атак.

Специалисты предупреждают, что

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

цепочки компрометаций делает атаку самоподдерживающейся: украденные пароли используются для установки плагина, который затем собирает новые учётные данные и передаёт их в Help TDS, создавая эффект «замкнутого цикла».

Для защиты от подобных атак GoDaddy рекомендует:


  • обязательное использование

    Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

    для администраторов;
  • регулярные проверки установленных плагинов и аудиты файлов WordPress;
  • мониторинг появления несанкционированных таблиц БД и задач по расписанию;
  • установку инструментов для анализа вредоносных редиректов и эксфильтрации данных;
  • контроль подключений к подозрительным C2-узлам, таким как pinkfels[.]shop.



Help TDS эволюционировала в полноценную платформу malware-as-a-service (MaaS), объединив в себе редиректы, кражу данных, автообновления и динамическую инфраструктуру. Кампания остаётся активной, а количество заражённых сайтов продолжает расти.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Фишинг, драйверы и 49 дней в тени — Хакеры OldGremlin снова атакуют Россию Новости в сети 0
Support81 Когда хакеры не могут выбрать между шпионажем и деньгами. Blind Eagle делает и то, и другое Новости в сети 0
Support81 Хакеры создали неуязвимую сеть, которая работает даже после «смерти» — и ваши данные в ней, похоже, просто корм Новости в сети 0
Support81 Хакеры рассылают госорганам и оборонным предприятиям Украины фишинговые письма, замаскированные под судебные повестки Новости в сети 0
Support81 PaperCut в огне. Хакеры вторглись в тысячи компаний — ваша следующая? Новости в сети 0
Support81 Хакеры похитили 4 млн грн со счетов украинских предприятий Новости в сети 0
wrangler65 Переходите по ссылкам осторожнее: хакеры научились заражать Windows без взлома Новости в сети 0
Support81 Ты слушаешь музыку — хакеры слушают тебя. Marshall, Bose, Jabra и Sony уязвимы Новости в сети 0
Support81 Доверие — валюта дураков. Хакеры обрушили её курс до нуля за один день Новости в сети 0
Support81 Открыл PSD — получил троян. Как хакеры «кошмарят» графических дизайнеров Новости в сети 0
Support81 Хакеры нашли золотую жилу: данные о тех, кто владеет миллиардными долями в самых громких стартапах Новости в сети 0
Support81 Провайдеры сдавали, хакеры пользовались, клиенты страдали: Ofcom разорвал порочный круг Новости в сети 0
Support81 Взлом года: хакеры захватили миллионы SIM-карт, есть ли среди них ваша? Новости в сети 0
Support81 Хотели работу, а получили троян: взломавшие Bybit хакеры атакуют разработчиков Новости в сети 0
Support81 Драйвер от Dell, библиотека от ESET: хакеры ToddyCat собрали конструктор для взлома Windows Новости в сети 0
Support81 Хакеры наносят удар через Google Ads: юристы — главная цель Новости в сети 0
Support81 Шифрование не спасет: как хакеры читают "защищенные" сообщения без взлома Новости в сети 0
Support81 Утечка Keenetic: хакеры получили ключи к миллиону домашних сетей россиян Новости в сети 0
Support81 Хакеры добрались до ИИ-трейдинга: взлом на $107 000 Новости в сети 0
Support81 Патчи не успевают: хакеры эксплуатируют уязвимости быстрее, чем их исправляют Новости в сети 0
Support81 Ghost Tap: китайские хакеры возрождают рынок кардинга новой схемой Новости в сети 0
Support81 Хакеры атакуют вручную: 74% критичных инцидентов – дело рук людей Новости в сети 0
Support81 $16 млн и 1000 жертв: как хакеры Phobos попались в ловушку спецслужб Новости в сети 0
Support81 Майнеры в облаке: как хакеры годами добывают криптовалюту за чужой счёт Новости в сети 0
Support81 Хакеры обходят защиту: почему антивирусы больше не гарант безопасности Новости в сети 0
Support81 Хакеры атаковали нацбанк и министерство финансов Кыргызстана Новости в сети 0
Support81 Российские хакеры заработали 158 000 000 на поиске уязвимостей Новости в сети 0
Support81 Кошмар шопоголика: хакеры превращают WordPress-магазины в платёжный капкан Новости в сети 0
Support81 $787 тысяч исчезли за секунды: как хакеры обошли защиту Orange Finance Новости в сети 0
Support81 Аналитики IBM: хакеры записывают домашние видео через взломанные маршрутизаторы Новости в сети 0
Support81 The Mask: хакеры превратили Google в оружие против мировой дипломатии Новости в сети 0
Support81 Хакеры сорвали джекпот: $500 000 навсегда покинули стейкинг Vestrans Новости в сети 0
Support81 $16 миллионов похищено через LinkedIn: как хакеры обманули Rain Новости в сети 0
Support81 Zero-Day атака в Windows: хакеры могут украсть пароль при простом просмотре файла Новости в сети 0
Support81 Rockstar 2FA: как хакеры обходят многофакторную защиту в два клика Новости в сети 0
Support81 SOS в Wirral: хакеры парализовали работу трёх жизненно важных больниц Новости в сети 0
Support81 10 дней на выкуп: хакеры выдвинули ультиматум мексиканскому правительству Новости в сети 0
Support81 Хакеры требуют $15 000 000: как 1win борется за сохранность данных 100 млн клиентов? Новости в сети 0
Support81 Загадочный трафик и ложные блокировки: зачем хакеры атакуют узлы Tor? Новости в сети 0
Support81 Защита рухнула: хакеры выявили лазейки в процессорах AMD и Intel Новости в сети 0
Support81 Хакеры усиливают натиск на высшие учебные заведения Новости в сети 0
Support81 Взломавшие Casio хакеры наконец вышли из тени Новости в сети 0
Support81 Star Health против Telegram: Хакеры, боты и миллионы украденных историй болезней Новости в сети 0
Support81 MoneyGram: хакеры заморозили сбережения 150 млн человек Новости в сети 0
Support81 Вирус по клику: хакеры взламывают Windows через CAPTCHA Новости в сети 0
Support81 Android.Vo1d: хакеры проникают в дома через ТВ-приставки Новости в сети 0
Support81 Tropic Trooper: хакеры теперь сеют хаос на Ближнем Востоке Новости в сети 0
Support81 Неожиданный враг: Северокорейские хакеры проникают в Кремль Новости в сети 0
Support81 Шантаж и обвинения: белые хакеры борются с Kraken за $3 млн Новости в сети 0
Support81 Cyclops: Иранские хакеры готовят почву для масштабных кибератак Новости в сети 0

Название темы