Un nou malware Linux exploatează uși din spate în peste 30 de plugin-uri de pe site-uri WordPress
Apariția recentă a unui nou malware pentru Linux este un motiv de îngrijorare pentru webmasteri și administratorii de site-uri. Codul malițios necunoscut exploatează peste 30 de plugin-uri pentru a obține acces de tip backdoor (ușă din spate) la site-uri WordPress. Potrivit experților în securitate cibernetică, acest exploit ar putea fi folosit de hackeri pentru activități malițioase, de la furtul și manipularea datelor până la atacuri de tip distributed denial of service (DDoS).
Malware-ul este conceput cu capabilități sofisticate de evitare a detecției, pentru a ocoli majoritatea soluțiilor anti-malware. Acesta vizează în principal site-urile WordPress care rulează plugin-uri vulnerabile sau care nu au instalate cele mai recente actualizări. Acest exploit necunoscut scanează, de asemenea, site-urile WordPress configurate greșit, cu pagini de autentificare expuse, și lansează atacuri de tip brute-force împotriva acestora pentru a obține acces la aceste sisteme. Odată ajuns în interior, acesta configurează accesul de tip backdoor, pe care atacatorii de la distanță îl pot exploata oricând.
Plugin-urile și temele vizate sunt următoarele:
- WP Live Chat Support Plugin
- WP GDPR Compliance Plugin
- WordPress – Yuzo Related Posts
- Yellow Pencil Visual Theme Customizer Plugin
- Hybrid
- Easysmtp
- WP GDPR Compliance Plugin
- Newspaper Theme on WordPress Access Control (CVE-2016-10972)
- Thim Core
- Faceboor Live Chat by Zotabox
- Google Code Inserter
- Total Donations Plugin
- Post Custom Templates Lite
- WP Quick Booking Manager
- Coming Soon Page and Maintenance Mode
- Faceboor Live Chat by Zotabox
- Blog Designer WordPress Plugin
- WordPress Ultimate FAQ (CVE-2019-17232 și CVE-2019-17233)
- WP-Matomo Integration (WP-Piwik)
- WordPress ND Shortcodes For Visual Composer
- WP Live Chat
- Coming Soon Page and Maintenance Mode
Dacă site-ul vizat rulează o versiune învechită și vulnerabilă a oricăruia dintre plugin-urile de mai sus, malware-ul preia automat un cod JavaScript malițios de pe serverul său de comandă și control (C2) și injectează scriptul în site.
Paginile infectate acționează ca redirecționări către o locație aleasă de atacator, astfel încât schema funcționează cel mai bine pe site-urile abandonate.
Aceste redirecționări pot fi folosite în campanii de phishing, distribuire de malware și malvertising, pentru a evita detectarea și blocarea. Cu toate acestea, operatorii auto-injectorului ar putea să își vândă serviciile altor infractori cibernetici.
O versiune actualizată a payload-ului vizează, de asemenea, următoarele add-on-uri WordPress:
- Brizy WordPress Plugin
- FV Flowplayer Video Player
- WooCommerce
- WordPress Coming Soon Page
- WordPress theme OneTone
- Simple Fields WordPress Plugin
- FV Flowplayer Video Player
- WordPress Delucks SEO plugin
- Poll, Survey, Form & Quiz Maker by OpinionStage
- Social Metrics Tracker
- Rich Reviews plugin
- WPeMatico RSS Feed Fetcher
- Rich Reviews plugin
Pentru a se apăra împotriva acestei amenințări, administratorii site-urilor WordPress trebuie să actualizeze la cea mai recentă versiune disponibilă temele și plugin-urile care rulează pe site și să le înlocuiască pe cele care nu mai sunt dezvoltate cu alternative suportate.
Folosirea unor parole puternice și activarea mecanismului de autentificare în doi factori ar trebui să asigure protecție împotriva atacurilor de tip brute-force.