Hackelés: egy biztonsági rés miatt esett el százezer weboldal

Egyetlen biztonsági hiba elég volt ahhoz, hogy több mint százezer weboldal a kiberbűnözők áldozatává váljon. De a problémák csak ezután kezdődtek.
 

A kiberbűnözők folyton lesik azokat a sérülékenységeket, amelyeket automatizált módszerek révén is ki tudnak használni, és ezáltal tömegesen képesek weboldalakat kompromittálni. Ekkor általában kártékony weblapokra vezetik a felhasználókat a látszólag ártalmatlan, de manipulált webhelyekről, vagy közvetlen vírusterjesztésbe kezdenek. A Sucuri biztonsági cég legutóbb kiadott figyelmeztetése is egy ilyen jellegű támadássorozatra hívta fel a figyelmet.

A cég kutatói szerint a mostani támadások során több mint 100 ezer WordPress alapú weboldal eshetett áldozatául a kiberbűnözőknek, akik kezdetben mindössze egy nem túl nagy hírverést kapott biztonsági rés kihasználásával indították az akcióikat. Majd tulajdonképpen teljes mértékben átvették az irányítást a célkeresztbe állított oldalak, illetve tárhelyek felett.

A vizsgálatok kimutatták, hogy a feketekalapos hackerek a Slider Revolution nevű plugin egyik sebezhetőségét fordították a saját javukra. Ezt a biztonsági rést a fejlesztők már februárban befoltozták, de ahogy a mostani eset is alátámasztotta, a frissítések telepítése sokszor elmaradt. Emiatt az elkövetők egy könnyen és automatizálhatóan kihasználható biztonsági résen keresztül tudták ostromolni a kiszemelt webhelyeket.

Az incidensek anatómiája

A támadások több fázisban zajlottak. Először az elkövetők az említett sérülékenységen keresztül megkaparintották a wp-config.php fájlokat, amivel értékes konfigurációs adatokhoz jutottak. Ezt követően - szintén a Slider Revolution pluginen keresztül - feltöltöttek egy kártékony kódot a védtelenné vált tárhelyekre. Ez a kód valójában a hackerek körében jól ismert Filesman trójait tartalmazta, amely hátsó kapu kiépítéséhez használható fel, és teljes körű hozzáférést biztosít a támadók számára. 

Ezzel azonban még korántsem ért véget a történet. Egy újabb károkozási fázisban ugyanis a támadók megfertőzték az swfobject.js fájlokat, amivel a kompromittált weblapok látogatóit átirányították a soaksoak.ru domainre. A támadásokban a következő fájlok kaptak főszerepet:
/wp-content/plugins/revslider/rs-plugin/font/revicons.eot
/wp-content/plugins/revslider/temp/update_extract/revslider/update.php (Filesman)


A Google Chrome már figyelmeztet a veszélyekre - Forrás: Sucuri

Daniel Cid, a Sucuri műszaki igazgatója elmondta, hogy a szóban forgó támadássorozat elemzésekor további nemkívánatos kódokra is felfigyeltek, amelyek között akadt olyan is, amit képekbe illesztve terjesztettek a támadók, és így próbálták kerülni a feltűnést. A szakember arra is felhívta a figyelmet, hogy a Filesmanhoz tartozó néhány fájl eltávolításával a problémák még nem oldódnak meg, ugyanis számos esetben tapasztalták azt, hogy a manipulált weboldalak rövid időn belül visszafertőződtek. Ezért a biztonsági kockázatokat a gyökereknél kell kezelni. Először frissíteni kell a Slider Revolution plugint legalább a 4.2-es verzióra. Ezt követően a wp-config.php fájlban szereplő hozzáférési adatokat meg kell változtatni, és persze törölni kell a nemkívánatos állományokat a tárhelyről. 
 
  1. 4

    A GIMP két veszélyes biztonsági réstől vált meg.

  2. 3

    A PyTorch kapcsán két biztonsági résre derült fény.

  3. 4

    Több mint 30 biztonsági javítást kapott az Edge webböngésző.

  4. 3

    A Red Hat OpenShift Container Platform két hibajavítással bővült.

  5. 3

    A curl kapcsán négy biztonsági hiba látott napvilágot.

  6. 3

    A GitLab 15 biztonsági javítást adott ki.

  7. 4

    A Google soron kívüli frissítéssel javított két nulladik napi hibát a Chrome webböngészőben.

  8. 4

    A Fortinet számos biztonsági javítást adott ki a FortiManagerhez és a FortiAnalyzerhez.

  9. 4

    Több patch is elérhetővé vált a FortiWebhez.

  10. 3

    A FortiSIEM egy biztonsági hiba miatt kapott frissítést.

Partnerhírek
Amikor az üzleti kapcsolatépítés kockázattá válik

A szakmai kapcsolatépítés egyik legfontosabb online terepe, a LinkedIn ma már több mint egymilliárd felhasználót köt össze világszerte.

Váratlan csomagot kaptál? Légy óvatos!

Az elmúlt hetekben egyre többen számolnak be arról, hogy olyan csomagot kaptak, melyet nem is rendeltek meg.

hirdetés
Közösség