Hackers abuse Google ads for GoDaddy ManageWP login phishing

Googleのスポンサー付き検索結果を通じて配信されるフィッシングキャンペーンは、WordPressウェブサイトの艦隊を管理するためのGoDaddyのプラットフォームであるManageWPの認証情報を標的としています。

この脅威者は、偽のログインページが被害者と正規のManageWPサービスの間でリアルタイムのプロキシとして機能する、中間敵対者(AitM)アプローチを使用しています。

ManageWPはWordPressウェブサイト用の集中型リモート管理プラットフォームで、ユーザーは別々のダッシュボードにログインする代わりに、1つのパネルから複数のサイトを管理することができます。一般的なユーザーには、ウェブ開発者、顧客サイトを管理するウェブ代理店、企業などが含まれる。

Guardio Labsの研究者は、「managewp」クエリの偽の結果が本物の結果の上に表示され、ManageWPにログインするためのURLを見つけるためにGoogleに依存しているユーザーを誘い込むと警告している。

Malicious Google Search result
悪意のあるGoogle検索結果
ソースGuardio Labs

悪意のある検索結果をクリックしたユーザーは、本物と同じように見えるログインページに移動します。しかし、入力された認証情報は、攻撃者が管理するTelegramチャンネルに配信されます。

ユーザー名とパスワードのペアをキャプチャする一般的なフィッシングページとは異なり、このキャンペーンではライブAiTMセットアップが使用されており、攻撃者は認証情報を使用してリアルタイムでプラットフォームにログインします。

その後、被害者には二要素認証(2FA)コードの入力を促す偽のプロンプトが表示され、脅威者はこれを使用してManageWPアカウントにアクセスします。

Guardio LabsのヘッドリサーチャーであるNati Talによると、ManageWPアカウントは通常数百のサイトをホストしているという。

WordPress.orgの統計によると、ManageWPのプラグインは、登録されたサイトをプラットフォームが制御できるようにするもので、100万以上のウェブサイトで有効になっている。

Guardio Labsは攻撃者のコマンド・アンド・コントロール(C2)インフラに侵入することができ、インタラクティブでオペレーター主導のフィッシング・フローを可能にするドロップダウン・コマンド・システムを観察しました。

C2 panel
C2パネル
:Guardio Labs

Tal氏はまた、このプラットフォームはコモディティ・キットの一部ではなく、プライベートなフィッシング・フレームワークのようだと述べている。

興味深いことに、研究者はこのコードにロシア語の同意書が埋め込まれているのを発見した。この同意書には、作者が違法行為に対する責任を否認し、教育/研究利用の免責条項を盛り込み、パネル・ファイルの公開リークやロシアを拠点とするシステムに対する使用を禁止している。

Guardio Labsは、攻撃者から被害者データを取得し、暴露について警告するために被害者に連絡を取り始めた。研究者は、本稿執筆時点で200人のユニークな被害者を確認している。