5400 sites perfeitamente banais estão a mostrar aos visitantes um CAPTCHA falso
O site era de uma florista, de uma loja de bicicletas ou de um pequeno fabricante que encontrou numa pesquisa. Existe há anos. Não é falso. Foi apenas invadido, e agora mostra a parte dos seus visitantes uma caixa a pedir que provem que são humanos.
A Netskope publicou os números a 5 de setembro: mais de 5400 sites comprometidos, sobretudo WordPress e PrestaShop, dos quais cerca de 300 a 400 servem efetivamente uma carga num dia qualquer, com um pico de 536 sites num único dia de agosto. Foram tocadas mais de 2200 organizações. O engenhoso está em onde mora o código malicioso. O script injetado em cada site vai buscar as instruções a um contrato inteligente na rede de testes da BNB Smart Chain, uma técnica chamada EtherHiding. Não custa nada aos atacantes, não há nenhuma empresa de alojamento a quem reclamar e só a carteira que publicou o contrato pode alterar o que ele diz. Basta reescrever esse único contrato para que todos os sites invadidos comecem a servir outra coisa.
O que o visitante vê é a rotina já conhecida: um pedido de verificação que manda carregar em Windows e R, colar o que está na área de transferência e confirmar. Na semana passada escrevemos sobre uma variante do mesmo truque que passa pelo Windows Terminal. A caixa muda, a exigência não. Nenhuma verificação genuína de que é humano alguma vez precisou que executasse um comando, e nenhum site legítimo lho vai pedir. Se uma página lhe disser para colar alguma coisa no Windows para continuar, feche o separador. É esse o ataque todo.
Se já o fez e quer saber o que aterrou, a verificação de segurança do Tendvane para software indesejado lista o que se instalou discretamente, o que é um ponto de partida e não uma cura.