Експертите по сигурността от Sucuri са се натъкнали на нова схема за атака, при която хакери използват специална директория на WordPress (mu-plugins) за скриване на зловреден код. Тази папка е предназначена за т.нар. плъгини за задължителна употреба, които се активират автоматично без участието на администратор и не се появяват в стандартния интерфейс. Това поведение я прави идеална точка за скрито поставяне на зловредни компоненти.
Според изследователите в няколко случая в директорията са открити едновременно три разновидности на зловредни PHP файлове. Един от тях – „redirect.php“ скрито пренасочва потребителите към външни ресурси, маскиран като актуализация на браузъра. Вторият зловреден файл – „index.php“, предоставя на нападателите възможност за отдалечено изпълнение на произволен код чрез изтегляне на скриптове от GitHub. Третият компонент – „custom-js-loader.php“ инжектира нежелан спам и заместваше изображенията с откровени материали, като пренасочваше външни връзки към измамни сайтове.
Особеността на метода се състои в това, че зловредният скрипт е в състояние да определи дали настоящият посетител е бот на търсачка. Ако това е така, пренасочването се деактивира, като по този начин се избягва откриването на злонамерено поведение по време на индексирането. Това прави атаката по-устойчива на откриване и я прави особено опасна за обикновените потребители.
Експертите отбелязват, че този подход е част от по-широка кампания, при която компрометираните сайтове на WordPress се използват като платформи за по-нататъшни атаки. По-специално, има случаи, при които посетителите са били помолени да преминат фалшива reCAPTCHA или Cloudflare CAPTCHA, след което в системата се изтеглят злонамерени PowerShell команди се инсталира троянецът Lumma Stealer.
Успоредно с това компрометираните сайтове могат да хостват зловреден JavaScript, предназначен за събиране на информация, въведена от потребителите на страниците за плащане. Съществуват и сценарии, при които трафикът просто се пренасочва към измамни ресурси на трети страни. Макар че точните методи за компрометиране на сайтовете остават неизвестни, смята се, че хакерите използват уязвимости в плъгини и теми, както и че получават достъп чрез откраднати идентификационни данни и неправилно конфигурирани сървъри.
За да се сведат до минимум рисковете, експертите препоръчват своевременно да се актуализират плъгините и темите, редовно да се проверяват файловете на сайта за подозрителни промени, да се използват сложни пароли и да се прилагат защитни стени за приложения. Тези мерки помагат за прекъсване на злонамерените заявки и блокиране на опитите за въвеждане на зловреден код.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!