Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine Kampagne seit Juli 2025 hat in der Nähe von ANHANG Wort Presseseiten, nach der von GoDaddy's Security Teams veröffentlichten Analyse und steht für den kreativen Einsatz einer öffentlichen Plattform, um ihr Kommandozentrum (C2) zu verstecken. Anstatt eigene Server anzuheben und sich der Erkennung zu entwerfen, verbergen Angreifer Anweisungen innerhalb von Kommentaren auf Steam Community-Profile und verursachen dann den bösartigen Code auf den kompromittierten Websites, um diese Kommentare zu lesen und zu decodieren, um die URL zu erstellen, von der aus schädliche Skripte herunterladen.
Die Technik basiert auf unsichtbaren Unicode-Zeichen - darunter Varianten von Nullbreite und andere nicht druckbare Symbole - intersperiert in unauffälligen Text, der als Tarnung dient. Der in der betroffenen Seite untergebrachte Decoder ignoriert sichtbare Buchstaben, kartiert diese unsichtbaren Markierungen zu Zahlen, erzeugt eine binäre Sequenz und rekonstruiert Bytes, die die Fernrichtung des schädlichen Codes bilden. Das Endergebnis ist die JavaScript-Last, die als legitime Bibliotheken verkörpert wird und die wiederum einen persistenten Mechanismus und eine Hintertür in PHP festlegt.

Die von GoDaddy beschriebene Backdoor akzeptiert POST-Anfragen, die von einem bestimmten Cookie authentifiziert werden und PHP-Code codiert in base64 ausführen können; außerdem verwenden Betreiber zusätzliche Camouflage-Techniken wie zufällige Funktionsnamen, Octal / Hex entflohene Ketten und den Missbrauch von Standard-WordPress-APIs, um mit legitimen Verkehr zu mischen. All dies reduziert die Signale, die automatisierte Verteidiger und unvorbereitete Administratoren alarmieren.
Mit einem sehr beliebten Drittanbieter-Service wie Valve / Steam, um C2-Signale zu transportieren, hat wichtige Auswirkungen: Zum einen macht es für Scanner auf Basis schwarzer Listen schwierig, Kommunikation zu erkennen, weil Steams Infrastruktur legitim und massiv ist; zum anderen erleichtert es das Überleben des Angreifers, weil es die Notwendigkeit, seine eigene Infrastruktur zu erhalten vermeidet. Um den von den Angreifern genutzten Bereich besser zu verstehen, siehe die Steam Community-Seite auf wohnzimmer.com und für den technischen Bericht über Antwort und Minderung beziehen sich direkt auf die von GoDaddy veröffentlichte Analyse in Goedaddy Security.
Für WordPress Website-Administratoren ist die wichtigste und sicherste Empfehlung Wiederherstellen von einem bekannten Backup vor dem Auftreffen. Wenn dies nicht machbar ist, erfordert manuelle Reinigung extreme Vollständigkeit: Sie müssen suchen und entfernen Sie alle Hintertüren, die Reimplantationen akzeptiert, rotieren alle Anmeldeinformationen (Administration Panels, FTP / SFTP, Datenbanken, Tokens API), Kraft Schlüsselerneuerung, ermöglichen Multifaktor-Authentifizierung und Überprüfung Datei und Benutzerberechtigungen. Es ist auch angebracht, auf der Netzwerkebene ausgehende Verbindungen zu kampagnenbezogenen Domänen (z.B. hello-mywordl [.] info, identifiziert von Forschern) zu blockieren und Anfragen mit verdächtigen Parametern wie der Verwendung eines neuen _-Code-Parameters oder der Anwesenheit des Kontroll-Cookies zu überwachen.

In präventiven Begriffen ist es entscheidend, die Angriffsfläche zu reduzieren: halten Sie WordPress, aktuelle Probleme und Ergänzungen; entfernen Sie Plugins und ungenutzte Probleme; minimieren Sie Konten mit administrativen Privilegien; verwenden Sie eine WAF und Dateiintegritätsüberwachung; und verwenden Sie robuste Authentifizierungsrichtlinien und regelmäßige Passwort-Drehung. Der offizielle Leitfaden für die Härtung WordPress bietet praktische und empfohlene Maßnahmen des Projekts selbst bei Wortpress.org, und muss ein Ausgangspunkt für jeden Site Manager sein.
In der Operationsebene gibt es einfache Suchindikatoren, die dazu beitragen, Infektionen zu erkennen: Hinweise auf Steam-URLs im Code, externe JavaScript-Injektionen auf Frontendseiten, anomale Cache-Einträge (z.B. im Zusammenhang mit _ transit _apture _), cURL überprüft mit deaktivieren SSL-Verifikation und POST-Anforderungsdaten einschließlich Kontroll-Cookie oder codierte Nutzlasten. Aufgrund des Ausweichens und der Beharrlichkeit dieser Geräte eine professionelle Antwort oder Unterstützung des Hosting Providers haben Es ist in der Regel die solideste Option, wenn die manuelle Reinigung die internen Fähigkeiten überschreitet.
Der Angriff zeigt, wie böswillige Akteure alte Techniken (credental stuffing, verletzliche Plugins oder Lieferkettenbindungen) mit kreativen C2-Kanal-Engineering kombinieren. Für Sicherheitsbeamte bestätigt dies eine wiederkehrende Lektion: die Sichtbarkeit der ausgehenden Kommunikation und die Hygiene der Anmeldeinformationen sind so wichtig wie perimetrale Verteidigung; ignorieren sie die Tür offen für Bedrohungen, die verstecken, wo es am wenigsten erwartet wird.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...