پرش به محتوا
آخرین اخبار
افزونه جعلی Notepad++ برای آلوده‌سازی ویندوز استفاده شد آسیب‌پذیری افزونه Adobe Acrobat داده‌های واتس‌اپ را در معرض سرقت قرار داد آسیب‌پذیری خطرناک اوبونتو امکان دسترسی کامل به سیستم را فراهم می‌کند بسته جعلی NuGet برای دست‌کاری نتایج بازی Digitain شناسایی شد OpenAI نقش مدل‌های خود در حمله به Hugging Face را تأیید کرد آسیب‌پذیری Kiro اجرای کد مخرب را بدون تأیید کاربر ممکن می‌کرد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد افزونه جعلی Notepad++ برای آلوده‌سازی ویندوز استفاده شد آسیب‌پذیری افزونه Adobe Acrobat داده‌های واتس‌اپ را در معرض سرقت قرار داد آسیب‌پذیری خطرناک اوبونتو امکان دسترسی کامل به سیستم را فراهم می‌کند بسته جعلی NuGet برای دست‌کاری نتایج بازی Digitain شناسایی شد OpenAI نقش مدل‌های خود در حمله به Hugging Face را تأیید کرد آسیب‌پذیری Kiro اجرای کد مخرب را بدون تأیید کاربر ممکن می‌کرد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد
اخبار

پویش کی‌لاگر ۲۰۰۰ وب‌گاه وردپرس را آلوده می‌کند

بهمن ۱۲, ۱۳۹۶ نوشتهٔ tech2 tech2 بدون نظر

کمیته رکن چهارم – بیش از ۲۰۰۰ وب‌گاه وردپرس با یک اسکریپت مخرب آلوده شده‌اند که این اسکریپت می‌تواند هم کی‌لاگر و هم استخراج‌کننده‌ی ارز مجازی CoinHive را انتقال دهد.

پژوهش‌گران Sucuri که این کشف را انجام دادند، گفتند که این پویش اخیر به عاملان یک پویش در ماه دسامبر سال ۲۰۱۷ میلادی مربوط است که بیش از ۵۵۰۰ وب‌گاه وردپرس را آلوده کرد. هر دو حادثه از یک بدافزار کی‌لاگر/ارز مجازی به نام cloudflare[.]solutions استفاده کرده‌اند. این نام از دامنه‌ی استفاده شده برای به کارگیری اسکریپت‌های مخرب در پویش اول برگرفته شده است. cloudflare[.]solutions به هیچ وجه به شرکت مدیریت شبکه و امنیت Cloudflare مربوط نیست.

پژوهش‌گر ارشد بدافزار در Sucuri، دِنیس سینگوبکو در هفته‌ی جاری در پست وبلاگی خود نوشت: «با این‌که به نظر نمی‌رسد حملات جدید به گستردگی پویش اصلی cloudflare[.]solutions باشند، اما نرخ آلوده‌سازی مجدد نشان می‌دهد که هنوز سایت‌های بسیاری وجود دارند که پس از آلودگی اصلی موفق به محافظت از خود نشده‌اند.»

از ماه دسامبر، دامنه‌ی cloudflare[.]solutions از کار افتاده است. اما اکنون عاملان تهدیدی که پشت این پویش اصلی هستند دامنه‌های جدیدی را ثبت کرده‌اند تا اسکریپت‌های مخربی را که در وب‌گاه‌های وردپرس بارگذاری شده‌اند، میزبانی کنند.

سینگوبکو نوشت: «مهاجمان در وب‌گاه‌های وردپرس با امنیت ضغیف یا قدیمی، از اسکریپت‌های تزریق استفاده می‌کنند. اسکریپت cdjs[.]online یا در یک پایگاه داده‌ی وردپرس و یا در پرونده‌ی functions.php قالب‌ها تزریق می‌شود.»

مهاجمان، صفحه‌ی ورود مدیر و صفحه‌ی عمومی سمت کاربر را هدف قرار می‌دهند. HTML مبهم‌سازی شده است تا کدهای جاوا اسکریپتی مانند googleanalytics.js را که اسکریپت‌های مخرب start GoogleAnalytics را از دامنه‌های مهاجم بارگیری می‌کند، در برگیرد.

سینگوبکو نوشت: «ما متوجه شدیم که کتابخانه‌ی jquery-۳.۲.۱.min.js شبیه نسخه‌ی قبلی کتابخانه‌ی رمزنگاری‌شده‌ی CoinHive است.»

شرکت Sucuri گزارش می‌دهد که، بر اساس نتایج موتور جستجوی کد منبع PublicWWW، تعداد وب‌گاه‌های آلوده شامل ۱۲۹ وب‌گاه از دامنه‌ی cdns[.]ws و ۱۰۳ وب‌گاه از دامنه‌ی cdjs[.]omline است. بخش عمده‌ای از دامنه‌های آلوده به msdns[.]online مربوط هستند، که بیش از هزار مورد آلودگی در آن‌ها گزارش شده است. پژوهش‌گران گفتند که بسیاری از وب‌گاه‌های وردپرس دوباره آلوده شده‌اند، و اکنون دامنه‌های جدید فعال هستند.

شرکت Sucuri با فعالیت‌های خاص اسکریپت‌های مخرب وردپرس غریبه نیست. و پژوهش‌گران، پویش‌های قبلی از جمله پویش‌های مربوط به ماه دسامبر و نوامبر و آوریل سال ۲۰۱۷ میلادی را که از دامنه‌ی cloudflare[.]solutions استفاده کرده بودند، شناسایی کرده‌اند.

منبع : news.asis.io

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Blue Captcha Characters Below.