抽象的:
- 推播通知現在被用作惡意軟體傳送系統,而用戶在不知情的情況下選擇加入。
- 虛假的 CAPTCHA 提示現在已成為持續的瀏覽器劫持和網路釣魚攻擊的門戶。
- WordPress 網站正在透過不可見的 DNS 指令和常見的 JavaScript 負載悄悄劫持使用者。
最近的調查顯示,WordPress 駭客與商業廣告科技公司之間建立了令人不安的聯盟,建立了一個龐大的基礎設施,用於在全球範圍內傳播惡意軟體。這些攻擊專門針對使用 WordPress 內容管理系統的網站,使其容易受到駭客攻擊。
一項研究發現 Infoblox 威脅情報 這次行動的核心是 VexTrio,這是一個流量分配系統 (TDS),負責透過層層虛假廣告、欺騙性重定向和欺詐性推播通知來重定向網路使用者。該系統使駭客能夠接觸數百萬用戶。

報導稱,包括 Los Pollos、Partners House 和 RichAds 在內的多家商業公司參與了該網絡,充當中間人和推動者。這些公司使用複雜的廣告技術來偽裝惡意軟體。
Los Pollos 的關係與失敗的結局
當 Los Pollos 網路被指控參與俄羅斯的虛假宣傳活動時,Infoblox 最初將 Los Pollos 網路與 VexTrio 聯繫起來。
作為回應,Los Pollos 聲稱將終止其「透過支付連結貨幣化」模式。
然而,隨著攻擊者轉向名為「Help」的新型TDS系統(該系統最終與VexTrio關聯),潛在的惡意活動仍然持續存在。這項轉變凸顯了惡意行為者的韌性及其應對破壞其營運行為的適應能力。
WordPress 漏洞成為多個惡意軟體攻擊活動的入口點,攻擊者入侵了數千個網站並植入了惡意重定向腳本。這些腳本依賴 DNS TXT 記錄作為命令與控制機制來決定網站訪客的存取路徑。這種策略使攻擊者能夠秘密控制和引導流量。
對 2024 年 8 月至 12 月期間超過 450 萬個 DNS 回應的分析顯示,儘管各種惡意軟體株看似獨立,但它們共享基礎設施、託管和行為模式,這些都指向 VexTrio 或其代理,包括 Help TDS 和 Disposable TDS。基礎設施的相似性表明,各個攻擊活動之間存在集中協調或共享工具集。
這些平台上的 JavaScript 都表現出了相同的功能,例如破壞瀏覽器控制項、強制重定向以及透過虛假競賽引誘使用者。這些技術旨在誘騙用戶洩漏個人資訊或下載惡意軟體。
有趣的是,這些TDS系統嵌入在自稱合法聯盟網路的廣告科技平台中。這種嵌入使得惡意活動難以偵測,也難以將其與合法廣告流量區分開來。
研究人員指出,「這些公司與『出版商聯盟』以及攻擊者保持獨家關係,並且知道他們的身份。」這表明廣告科技公司可能存在共謀或疏忽。
推播通知已成為極其強大的威脅。攻擊者會利用虛假的驗證碼提示,誘騙使用者啟動瀏覽器通知。這種技術利用了使用者對常見安全機制的信任。
然後,駭客會在用戶註冊後發送釣魚連結或惡意軟體,繞過防火牆設置,甚至 最好的殺毒軟件這種繞過方式使得使用者很難保護自己免受攻擊。
有些活動會透過 Google Firebase 等可信任服務發送這些訊息,增加檢測難度。使用合法服務可以掩蓋訊息的惡意性質,使安全系統更難被偵測到。
BroPush、RichAds 和 Partners House 等廣告科技平台之間存在重疊,這增加了歸因難度。這種重疊使得識別和追究攻擊責任人變得困難。
錯誤配置的 DNS 系統和重複使用的腳本表明存在共同的背景,甚至可能存在共同的開發環境。這表明惡意行為者正在使用一套通用的工具和技術。
為了應對風險,使用者應避免觸發可疑的瀏覽器警報,並使用無需信任即可提供網路存取的工具(中泰通訊社),並謹慎使用驗證碼提示。這些措施可以幫助使用者保護自己免受攻擊。
透過更新 WordPress 並監控 DNS 異常,網站管理員可以降低被駭客攻擊的可能性。定期維護和主動採取安全措施對於保護網站免受攻擊至關重要。
然而,如果廣告科技公司選擇採取行動,它們或許擁有關閉這些營運的籌碼和關鍵。廣告科技公司有責任協助阻止其平台上的惡意活動。










