Segurança

Hackers de WordPress operam em aliança com redes de publicidade digital, aponta relatório da Infoblox

Uma investigação conduzida pela equipe de Threat Intelligence da Infoblox revelou uma conexão preocupante entre cibercriminosos especializados em comprometer sites WordPress e redes de distribuição de tráfego associadas ao grupo VexTrio. O relatório detalha como diferentes operadores de malware migraram em sincronia para uma nova infraestrutura após a interrupção do TDS (Traffic Distribution System) principal. Essa movimentação coordenada demonstrou que a rede “Help TDS” – anteriormente considerada uma estrutura independente – é, na verdade, uma ramificação do sistema do próprio VexTrio, anteriormente rotulado como “Disposable TDS”.

CONTEÚDO RELACIONADO – ISH alerta para vulnerabilidade no WordPress e extensão maliciosa no Google Chrome

A análise, que examinou mais de 4,5 milhões de registros DNS TXT em um período de seis meses, indica que a migração de diversas campanhas maliciosas ocorreu quase que imediatamente após a interrupção do domínio-chave vinculado ao VexTrio. Essa velocidade de adaptação aponta para uma integração operacional muito mais coesa entre os grupos envolvidos do que se imaginava anteriormente. Além disso, foi identificada uma sobreposição substancial entre a infraestrutura de TDS malicioso e plataformas de publicidade digital comercial, como Partners House, BroPush e RichAds, que compartilham não apenas servidores, mas também componentes de software com vínculos à Rússia.

A desativação da plataforma Los Pollos, ocorrida em novembro de 2024, provocou uma nova onda de ataques utilizando notificações falsas de CAPTCHA e solicitações push fraudulentas por meio de parceiros como a Partners House. A Infoblox estima que aproximadamente 40% dos sites WordPress infectados utilizavam links inteligentes da Los Pollos conectados ao ecossistema do VexTrio, o que confere a esses agentes de ameaça uma ampla capacidade de distribuição de malware, aproveitando-se da legitimidade aparente da publicidade digital.

O uso dessas plataformas comerciais não apenas amplia a escala de disseminação das campanhas, como também oferece um caminho para investigações futuras. Isso porque as ferramentas de adtech operam com identificadores únicos, o que possibilita o rastreamento dos operadores por meio de seus perfis comerciais. Ao identificar esses vínculos e estabelecer parcerias com fornecedores de tecnologia publicitária, há uma oportunidade real de interromper a cadeia de ataques que mistura cibercrime e publicidade legítima.

A pesquisa destaca a importância do monitoramento de DNS como ferramenta fundamental para detectar essas ameaças altamente evasivas e interconectadas. Para os responsáveis pela segurança de ambientes web, especialmente aqueles baseados em WordPress, o alerta é claro: a sofisticação das ameaças atuais exige visibilidade total sobre fluxos de tráfego e integração de inteligência contra ameaças avançadas.

Participe das comunidades IPNews noInstagramFacebookLinkedInX.

Newsletter

Inscreva-se para receber nossa newsletter semanal
com as principais notícias em primeira mão.


    Deixe um comentário

    O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *