☝🏻Этот вредонос управляется через комментарии в Steam — 5 июня 2026 г. в 14:56:25.955
☝🏻Этот вредонос управляется через комментарии в Steam Исследователи безопасности GoDaddy выявили необычную вредоносную кампанию, в которой злоумышленники используют профили Steam в качестве командно-контрольной инфраструктуры. Заражение длится как минимум с июля 2025 года и затронуло около 1980 сайтов на WordPress. 🔻Схема выглядит так: ▫️После компрометации сайта на него внедряется компонент, который при загрузке страниц обращается к определённым профилям Steam и считывает текст из комментариев. На вид это безобидные сообщения, часто стилизованные под ASCII-арт, но внутри спрятана реальная полезная нагрузка.🤫 Для кодирования данных используются шесть невидимых Unicode-символов. Малварь игнорирует весь видимый текст и обрабатывает только эти символы, сопоставляя каждому число от 0 до 5, переводя их в двоичный код по 2 бита и собирая обратно в байты. Видимый текст служит лишь маскировкой. ▫️Поверх стеганографии может работать опциональное шифрование: AES-256-CTR с выводом ключа через PBKDF2 (SHA-512, 10 000 итераций) и проверкой целостности по HMAC-SHA256. ▫️Из расшифрованных данных малварь собирает ссылку и подгружает с неё внешний JavaScript на все страницы сайта. Сам скрипт маскируется под обычные библиотеки, чтобы не бросаться в глаза. ▫️На последнем этапе на сервере появляется бэкдор. Он срабатывает только на специальные запросы с нужными cookie и позволяет атакующим удалённо выполнять свой PHP-код, переписывая файлы плагинов и тем. Благодаря этому злоумышленники могут вернуть себе доступ даже после того, как сайт частично почистили.🔓 ☝🏻Точный способ первичного проникновения пока неизвестен — версии варьируются от кражи учётных данных администратора или FTP/SFTP до эксплуатации уязвимых плагинов и тем или компрометации цепочки поставок. Для скрытности используются обфускация строк восьмеричными и шестнадцатеричными последовательностями, случайные имена функций, фейковый отключённый логгер и активное применение штатных API WordPress. Главная особенность кампании в том, что она превращает публичную игровую платформу в бесплатную и трудно блокируемую C2-инфраструктуру. Поскольку пользователи Steam и так регулярно постят ASCII-арт из необычных Unicode-символов, невидимые управляющие символы не вызывают подозрений у спам- и модерационных фильтров — вредонос буквально прячется на виду. ☝🏻У атакующих в руках почти 2000 сайтов, и скрипт, который грузится на каждой странице, можно использовать под что угодно: редиректы на мошеннические и фишинговые страницы, накрутку рекламы и подмену объявлений, фейковые «техподдержки» и угон вводимых данных.

