Tin tặc lợi dụng quảng cáo Google để lừa đảo đăng nhập GoDaddy ManageWP

09:03 | 08/05/2026

Một chiến dịch lừa đảo trên không gian mạng được thực hiện thông qua kết quả tìm kiếm Google, hiện đang nhắm mục tiêu vào thông tin đăng nhập ManageWP, nền tảng của GoDaddy để quản lý hàng loạt các trang web WordPress.

Kẻ tấn công sử dụng phương pháp tấn công adversary-in-the-middle (AitM), trong đó trang đăng nhập giả mạo đóng vai trò là máy chủ proxy thời gian thực giữa nạn nhân và dịch vụ ManageWP hợp pháp.

ManageWP là một nền tảng quản trị từ xa tập trung dành cho các trang web WordPress, cho phép người dùng quản lý nhiều trang web từ một bảng điều khiển duy nhất thay vì phải đăng nhập vào các bảng riêng biệt. Người dùng phổ biến bao gồm các nhà phát triển web, các công ty thiết kế web quản lý trang web của khách hàng và doanh nghiệp.

Các nhà nghiên cứu tại Guardio Labs cảnh báo rằng, kết quả giả mạo được hiển thị phía trên kết quả thật cho truy vấn “managewp”, đánh lừa người dùng dựa vào Google để tìm URL đăng nhập vào ManageWP.

Nguồn kết quả tìm kiếm Google độc ​​hại

Người dùng nhấp vào kết quả độc hại sẽ được chuyển đến trang đăng nhập trông giống như trang thật. Tuy nhiên, bất kỳ thông tin đăng nhập nào được nhập đều sẽ được gửi đến một kênh Telegram do kẻ tấn công kiểm soát.

Khác với các trang web lừa đảo phổ biến thường thu thập tên người dùng và mật khẩu, chiến dịch này thiết lập AiTM trực tiếp, trong đó kẻ tấn công sử dụng thông tin đăng nhập để truy cập vào nền tảng trong thời gian thực. Sau đó, nạn nhân sẽ nhận được một lời nhắc giả mạo yêu cầu nhập mã xác thực hai yếu tố (2FA), mà kẻ tấn công sử dụng để đăng nhập vào tài khoản ManageWP.

Nati Tal, nhà nghiên cứu của Guardio Labs, chia sẻ rằng mỗi tài khoản ManageWP thường quản lý hàng trăm trang web. Theo số liệu thống kê của WordPress.org, plugin ManageWP, cho phép nền tảng này kiểm soát các trang web đã đăng ký, hiện đang được sử dụng trên hơn 1 triệu trang web.

Các nhà nghiên cứu của Guardio Labs đã có thể xâm nhập vào cơ sở hạ tầng điều khiển và ra lệnh (C2) của kẻ tấn công, phát hiện một hệ thống lệnh dropdown cho phép thực hiện quy trình tấn công lừa đảo tương tác và do người điều hành thực hiện.

Bảng điều khiển C2

Tal cũng cho biết nền tảng này dường như không phải là một phần của bộ công cụ thương mại mà thực tế là một framework phần mềm lừa đảo hoạt động bí mật.

Điều thú vị là, nhà nghiên cứu tìm thấy trong mã nguồn một thỏa thuận bằng tiếng Nga, trong đó tác giả từ bỏ trách nhiệm đối với các hoạt động bất hợp pháp, bao gồm một tuyên bố từ chối trách nhiệm về việc sử dụng cho mục đích giáo dục/nghiên cứu, cũng như nghiêm cấm việc rò rỉ công khai các tệp tin bảng điều khiển hoặc sử dụng chúng để chống lại các hệ thống lưu trữ tại Nga.

Guardio Labs đã thu thập dữ liệu nạn nhân từ những kẻ tấn công và bắt đầu liên hệ với các nạn nhân để cảnh báo họ về việc bị lộ thông tin. Tính đến thời điểm hiện nay, các nhà nghiên cứu đã xác nhận được 200 nạn nhân khác nhau.

Để lại bình luận