یک گزارش امنیتی جدید از شرکت Sansec نشان میدهد که سه افزونه پرکاربرد وردپرس شامل
OptinMonster، TrustPulse و PushEngage
درگیر یک حمله امنیتی از نوع Supply Chain Attack (حمله زنجیره تأمین) شدهاند. در این نوع حمله، مهاجمان به جای نفوذ مستقیم به وبسایتها، زیرساخت یا فایلهای افزونههای معتبر را هدف قرار میدهند تا بتوانند تعداد زیادی از سایتها را بهصورت همزمان آلوده کنند.
حمله چگونه انجام میشود؟
بررسیهای انجامشده نشان میدهد مهاجم با دستکاری فایلهای جاوااسکریپت بارگذاریشده از طریق شبکه توزیع محتوا (CDN)، کد مخرب را به سایتهایی که از این افزونهها استفاده میکنند منتقل میکند. در صورتی که مدیر سایت وارد پیشخوان وردپرس شود، فرآیند آلودگی آغاز شده و اقدامات مخربی روی سرور انجام میشود.
از جمله مهمترین فعالیتهای این بدافزار میتوان به موارد زیر اشاره کرد:
- ایجاد مخفیانه چند حساب کاربری با سطح دسترسی مدیر
- نصب یک افزونه پنهان برای حفظ دسترسی مهاجم
- امکان اجرای دستورات از راه دور روی سرور
- ایجاد دسترسی دائمی برای کنترل کامل وبسایت
مدت زمان فعالیت کد مخرب
طبق اطلاعات منتشرشده، رفتار بدافزار در هر افزونه متفاوت است. در افزونههای
OptinMonster و
TrustPulse
کد آلوده تنها برای مدت کوتاهی (حدود ۲۵ دقیقه) فعال بوده است؛ اما در افزونه
PushEngage
این بازه زمانی طولانیتر بوده و احتمال آلودگی سایتها را افزایش داده است.
منشأ احتمالی نفوذ
در حال حاضر منبع دقیق این حمله بهطور قطعی مشخص نشده است. برخی گزارشها احتمال میدهند مهاجمان ابتدا از یک آسیبپذیری در افزونه UpdraftPlus برای سرقت اطلاعات دسترسی به CDN استفاده کرده باشند. با این حال، کارشناسان Sansec اعلام کردهاند که احتمال نفوذ مستقیم به زیرساختهای شرکت توسعهدهنده این افزونهها نیز همچنان وجود دارد و تحقیقات ادامه دارد.
اگر از این افزونهها استفاده میکنید چه اقداماتی انجام دهید؟
در صورتی که سایت شما در بازه زمانی اعلامشده از یکی از این افزونهها استفاده کرده است، بهتر است احتمال آلودگی را جدی بگیرید و اقدامات زیر را در اسرع وقت انجام دهید:
- بررسی فایلهای هاست برای پوشههای مشکوک مانند content-delivery-helper و database-optimizer
- حذف تمامی حسابهای مدیریتی ناشناس یا مشکوک
- بررسی لاگهای سرور برای ارتباط با دامنه tidio.cc یا آیپی 84.201.6.54
- تغییر فوری رمز عبور مدیران، دیتابیس، FTP، هاست و تمامی کلیدهای API
- بهروزرسانی افزونه UpdraftPlus و سایر افزونهها به آخرین نسخه
- اسکن کامل سایت با افزونهها یا سرویسهای امنیتی معتبر
حمله زنجیره تأمین چیست؟
حمله زنجیره تأمین یکی از خطرناکترین روشهای نفوذ در دنیای امنیت سایبری محسوب میشود. در این شیوه، هکرها به جای حمله مستقیم به هر وبسایت، یکی از سرویسها یا افزونههای قابل اعتماد را آلوده میکنند. به این ترتیب، هر سایتی که از آن سرویس استفاده کند، بدون اطلاع مدیر سایت کد مخرب را دریافت خواهد کرد.
به دلیل اینکه میلیونها وبسایت به افزونههای معتبر اعتماد دارند، چنین حملاتی میتوانند در مدت کوتاهی تعداد بسیار زیادی از سایتها را تحت تأثیر قرار دهند. به همین دلیل، بروزرسانی منظم افزونهها، بررسی لاگهای امنیتی و استفاده از راهکارهای امنیتی معتبر اهمیت بسیار زیادی دارد.
جمعبندی
این رخداد بار دیگر نشان میدهد که حتی افزونههای شناختهشده نیز میتوانند هدف حملات پیچیده سایبری قرار بگیرند. اگر از افزونههای OptinMonster، TrustPulse یا PushEngage استفاده میکنید، پیشنهاد میشود وضعیت امنیتی سایت خود را هرچه سریعتر بررسی کرده و تمامی اقدامات پیشگیرانه را انجام دهید تا از هرگونه دسترسی غیرمجاز یا خسارت احتمالی جلوگیری شود.
“`





