5.400 völlig gewöhnliche Websites zeigen ihren Besuchern ein gefälschtes CAPTCHA
Die Seite gehörte einem Blumenladen, einem Fahrradhändler oder einem kleinen Hersteller, den Sie über eine Suche gefunden haben. Es gibt sie seit Jahren. Sie ist keine Fälschung. Sie wurde schlicht gekapert und zeigt manchen Besuchern nun ein Kästchen, das sie auffordert zu beweisen, dass sie Menschen sind.
Netskope hat die Zahlen am 5. September veröffentlicht: mehr als 5.400 kompromittierte Websites, überwiegend WordPress und PrestaShop, von denen an einem einzelnen Tag rund 300 bis 400 tatsächlich eine Schadfracht ausliefern, mit einer Spitze von 536 Seiten an einem Tag im August. Über 2.200 Organisationen sind betroffen. Raffiniert ist vor allem, wo die Schadsoftware liegt. Das in jede Seite eingeschleuste Skript holt seine Anweisungen aus einem Smart Contract im Testnetz der BNB Smart Chain, eine Technik namens EtherHiding. Für die Angreifer kostet das nichts, es gibt keinen Hoster, bei dem man sich beschweren könnte, und nur die Wallet, die den Vertrag veröffentlicht hat, kann dessen Inhalt ändern. Man schreibt diesen einen Vertrag um, und sämtliche gehackten Seiten liefern etwas Neues aus.
Was der Besucher sieht, ist die bekannte Abfolge: eine Prüfaufforderung, die Sie bittet, Windows und R zu drücken, den Inhalt der Zwischenablage einzufügen und Enter zu drücken. Über eine Variante derselben Masche mit Windows Terminal haben wir vergangene Woche geschrieben. Das Kästchen wechselt, die Forderung nicht. Keine echte Prüfung, ob Sie ein Mensch sind, hat je verlangt, dass Sie einen Befehl ausführen, und keine seriöse Website wird das tun. Fordert eine Seite Sie auf, etwas in Windows einzufügen, um fortzufahren, schließen Sie den Tab. Genau darin besteht der ganze Angriff.
Wenn es schon passiert ist und Sie wissen wollen, was gelandet ist: Die Sicherheitsprüfung von Tendvane auf unerwünschte Software listet auf, was sich still installiert hat. Das ist ein Ausgangspunkt, keine Heilung.