De ransomwaregroep LeakNet verspreidt malware door gebruik te maken van gehackte WordPress-websites en de ClickFix-methode. Dit meldt securitybedrijf ReliaQuest. Bij ClickFix krijgen gebruikers een zogenoemde CAPTCHA te zien, waarbij zij instructies moeten volgen die in werkelijkheid een malafide commando op hun systeem uitvoeren. Hierdoor wordt malware gedownload en uitgevoerd zonder dat de gebruiker dit doorheeft.

De aanvallers injecteren de kwaadaardige code die de CAPTCHA toont op gehackte WordPress-sites. Hoe deze websites precies worden gecompromitteerd, is niet bekendgemaakt. Eerder waarschuwde securitybedrijf Rapid7 al voor honderden gehackte WordPress-sites die via een Cloudflare-CAPTCHA infostealer-malware verspreiden, gericht op het stelen van wachtwoorden en inloggegevens. ReliaQuest meldt dat LeakNet deze methode nu ook inzet, maar in plaats van infostealers wordt de Deno runtime-omgeving geïnstalleerd. Deze omgeving, normaal bedoeld voor applicatieontwikkeling, wordt door de aanvallers gebruikt om malafide code uit te voeren, waarbij de payload voornamelijk in het geheugen draait om detectie te bemoeilijken.

Na infectie proberen de aanvallers zich lateraal binnen het netwerk te bewegen om data te stelen en bestanden te versleutelen. Volgens de onderzoekers kan elke medewerker die websites bezoekt via ClickFix een toegangspunt vormen. De campagne van LeakNet richt zich niet op specifieke bedrijven of gebruikers, maar zet in op een brede verspreiding waarbij wordt vertrouwd op het feit dat een deel van de gebruikers het malafide commando zal uitvoeren. Een recent groot datalek bij de gemeente Epe werd veroorzaakt door een ClickFix-aanval.