Hamis CAPTCHA-val fertőzik a WordPress oldalakat – több száz weboldalt törtek fel a hackerek

Egy új kibertámadási kampány ismét rávilágított arra, mennyire sebezhetőek lehetnek a nem frissített WordPress oldalak. Biztonsági kutatók szerint hackerek tömegesen törnek fel weboldalakat, majd egy megtévesztő módszerrel malware terjesztésére használják azokat.

A támadás különösen alattomos, mert a látogatók többsége észre sem veszi, hogy csapdába sétált.

A kutatók szerint a támadók egy hamis Cloudflare CAPTCHA ellenőrzést jelenítenek meg az oldalak látogatóinak. Első ránézésre minden teljesen legitimnek tűnik, hiszen az interneten ma már szinte mindenhol találkozunk ilyen „nem vagyok robot” ellenőrzésekkel.

A különbség azonban a részletekben rejlik.

A CAPTCHA, ami valójában malware

A támadás során a felhasználó nem egy jelölőnégyzetre kattint, vagy egy képes rejtvényt old meg. Ehelyett arra kérik, hogy másoljon be egy parancsot a Windows „Futtatás” ablakába.

Sokan ezt gondolkodás nélkül megteszik, mert azt hiszik, ez a CAPTCHA része. Valójában viszont ekkor indítják el saját kezűleg a fertőzést a számítógépükön.

A parancs letölt és futtat egy úgynevezett infostealer malware-t, amely képes megszerezni a böngészőben tárolt jelszavakat, hitelesítési sütiket, kriptotárca adatokat és más érzékeny információkat.

Több mint 250 weboldal érintett

A kampányt biztonsági szakértők szerint egy automatizált rendszer végzi. A támadók folyamatosan pásztázzák az internetet olyan WordPress oldalak után kutatva, amelyek valamilyen módon sebezhetőek.

Ez lehet gyenge admin jelszó, elavult plugin vagy nem frissített sablon. Amint hozzáférést szereznek, a támadók nem változtatják meg látványosan a weboldalt. Ehelyett csendben beillesztik a hamis CAPTCHA kódot.

A módszer azért hatékony, mert az oldal látszólag teljesen normálisan működik.

A biztonsági kutatók szerint eddig több mint 250 weboldalt kompromittáltak, köztük kisebb médiaportálokat, vállalati oldalakat és még egy amerikai szenátusi jelölt kampányoldalát is.

Automatizált támadás a WordPress ellen

A szakértők szerint a támadás nem egyedi célpontokra irányul, hanem teljesen automatizált. A rendszer egyszerűen végigpróbálja a sebezhető WordPress példányokat, majd a feltört oldalakra telepíti a fertőző kódot.

Ez arra utal, hogy a háttérben egy szervezett, hosszabb távú kiberbűnözői művelet állhat.

Az ilyen támadások különösen veszélyesek, mert a fertőzés nem a weboldal üzemeltetőit célozza közvetlenül, hanem a látogatókat. A weboldal így gyakorlatilag egy malware terjesztő platformmá válik.

Hogyan lehet elkerülni a fertőzést?

A legfontosabb szabály egyszerű: egy valódi CAPTCHA soha nem kér arra, hogy parancsot futtassunk a számítógépünkön.

Ha egy weboldal azt kéri, hogy másoljunk be valamit a Windows Run ablakba, az szinte biztosan csalás.

A weboldalak tulajdonosainak pedig különösen fontos a WordPress rendszeres frissítése, a pluginek karbantartása és az erős admin jelszavak használata. A legtöbb támadás ugyanis pont az elavult vagy rosszul konfigurált oldalak ellen sikeres.

Ha tetszett a cikk, kérlek oszd meg mással is:

Kategóriák

További cikkeink

2025.03.24.
Brutális sebesség jön az SSD-knél – a PCIe 7.0 hozza el a 512 GB/s korszakát
A technológia folyamatosan gyorsul, de a PCI Express 7.0 szabvány bevezetésével…
2025.02.27.
Kibertámadás áldozatai lettek népszerű Chrome-bővítmények – 3,2 millió felhasználó érintett
Egy nagyszabású kibertámadás során hackerek feltörtek 16 népszerű Chrome-bővítményt, köztük az…
2025.02.19.
90%-os kedvezmény: Népszerű lopakodós játék mindössze 2 dollárért a Steamen
A játékosok most hatalmas kedvezménnyel szerezhetik be az egyik legnépszerűbb ’stealth’…
Windows 10 LTSC 2021 támogatás vége: mi vár a cégekre?
Kép: Neowin
2026.08.06.
Windows 10 LTSC 2021 támogatás vége: mi vár a cégekre?
A Windows 10 Enterprise LTSC 2021 támogatása 2027 januárjában megszűnik. Összeszedtük,…
2026.08.06.
MacBook Air memóriahiány 2026: az AI-adatközpontok miatt szűkül a kínálat
Az Apple legnépszerűbb laptopja, a MacBook Air egyre nehezebben kapható, a…
2026.08.06.
Galaxy Z Fold8 Ultra teszt: a legjobb Samsung-hajtogatható, mégsem izgalmas újítás
A 9to5Google friss tesztje szerint a Galaxy Z Fold8 Ultra "minden…
Doom fut a Paintben – egy Microsoft-vezér mókája
Kép: Neowin
2026.08.05.
Doom fut a Paintben – egy Microsoft-vezér mókája
A Microsoft Azure technológiai igazgatója elkészítette a DoomPaint nevű projektet: az…
Xbox 360 játékok PC-n: kiszivárgott a Microsoft terve
Kép: HotHardware
2026.08.05.
Xbox 360 játékok PC-n: kiszivárgott a Microsoft terve
Kiszivárgott egy belső Microsoft-ütemterv, amely szerint az Xbox 360 játékok is…
Windows Insider figyelem: egy heted van frissíteni
Kép: Windows Central
2026.08.05.
Windows Insider figyelem: egy heted van frissíteni
A Windows Insider flight certificate augusztus 11-én lejár: aki nem frissít…
Microsoft-bejelentkezési oldalt használnak a hackerek
Kép: TechRadar
2026.08.05.
Microsoft-bejelentkezési oldalt használnak a hackerek
Valódi Microsoft-oldalon keresztül lopnak hozzáférést a hackerek – jelszó nélkül, MFA…
2026.08.05.
Hivatalos: a OnePlus kivonul Európából és Észak-Amerikából, az ottani felhasználók ColorOS-re válthatnak
A OnePlus hivatalosan is bejelentette, hogy kivonul az európai és észak-amerikai…