Minacce · 105 giorni fa
La rottura non è solo il cambio di loader. Con la perdita della catena firmata, gli operatori hanno spostato il punto d’ingresso su pagine WordPress compromesse: la truffa smette di vivere in un falso portale di download e diventa esposizione per chiunque apra una pagina infetta. Il controllo non è più sul file da scaricare, ma sulla fiducia riposta in un sito apparentemente normale che spinge a eseguire PowerShell.
BlueVoyant collega il cambio di rotta al smantellamento di Fox Tempest da parte di Microsoft e alla revoca di oltre 1.000 certificati Microsoft Trusted Signing ottenuti in modo fraudolento. La campagna, attiva da febbraio 2026, ha prima usato installer di Microsoft Teams trojanizzati; ora usa ClickFix su WordPress compromessi per distribuire i loader Lorem Ipsum, BabaDeda e Potemkin, con stealer e RAT come carico finale. Gli stessi ricercatori la associano a Vice Society.
Per i team che difendono education e financial services, il punto è che il filtro sui download non basta più. Se la leva diventa una pagina web compromessa che convince l’utente a lanciare comandi, anche siti ordinari possono fare da infrastruttura di delivery.
2 fonti che coprono questa storia
ClickFix Campaigns Expand Malware Delivery With New Loaders and Fake Update Lures
ClickFix attacks are delivering BabaDeda, Lorem Ipsum, and Potemkin loaders to deploy stealers, RATs, and ransomware-linked tooling.
'Lorem Ipsum' Malware Pivots to ClickFix Delivery
New analysis shows the campaign, which uses compromised WordPress sites, may be linked to the ransomware and extortion group Vice Society.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-06-17