جزئیات حمله سایبری به بیش از 1.2 میلیون سایت وردپرسی

جزئیات حمله سایبری به بیش از 1.2 میلیون سایت وردپرسی

یک گزارش امنیتی جدید از شرکت Sansec نشان می‌دهد که سه افزونه پرکاربرد وردپرس شامل
OptinMonster، TrustPulse و PushEngage
درگیر یک حمله امنیتی از نوع Supply Chain Attack (حمله زنجیره تأمین) شده‌اند. در این نوع حمله، مهاجمان به جای نفوذ مستقیم به وب‌سایت‌ها، زیرساخت یا فایل‌های افزونه‌های معتبر را هدف قرار می‌دهند تا بتوانند تعداد زیادی از سایت‌ها را به‌صورت همزمان آلوده کنند.

حمله چگونه انجام می‌شود؟

بررسی‌های انجام‌شده نشان می‌دهد مهاجم با دستکاری فایل‌های جاوااسکریپت بارگذاری‌شده از طریق شبکه توزیع محتوا (CDN)، کد مخرب را به سایت‌هایی که از این افزونه‌ها استفاده می‌کنند منتقل می‌کند. در صورتی که مدیر سایت وارد پیشخوان وردپرس شود، فرآیند آلودگی آغاز شده و اقدامات مخربی روی سرور انجام می‌شود.

از جمله مهم‌ترین فعالیت‌های این بدافزار می‌توان به موارد زیر اشاره کرد:

  • ایجاد مخفیانه چند حساب کاربری با سطح دسترسی مدیر
  • نصب یک افزونه پنهان برای حفظ دسترسی مهاجم
  • امکان اجرای دستورات از راه دور روی سرور
  • ایجاد دسترسی دائمی برای کنترل کامل وب‌سایت

مدت زمان فعالیت کد مخرب

طبق اطلاعات منتشرشده، رفتار بدافزار در هر افزونه متفاوت است. در افزونه‌های
OptinMonster و
TrustPulse
کد آلوده تنها برای مدت کوتاهی (حدود ۲۵ دقیقه) فعال بوده است؛ اما در افزونه
PushEngage
این بازه زمانی طولانی‌تر بوده و احتمال آلودگی سایت‌ها را افزایش داده است.

منشأ احتمالی نفوذ

در حال حاضر منبع دقیق این حمله به‌طور قطعی مشخص نشده است. برخی گزارش‌ها احتمال می‌دهند مهاجمان ابتدا از یک آسیب‌پذیری در افزونه UpdraftPlus برای سرقت اطلاعات دسترسی به CDN استفاده کرده باشند. با این حال، کارشناسان Sansec اعلام کرده‌اند که احتمال نفوذ مستقیم به زیرساخت‌های شرکت توسعه‌دهنده این افزونه‌ها نیز همچنان وجود دارد و تحقیقات ادامه دارد.

اگر از این افزونه‌ها استفاده می‌کنید چه اقداماتی انجام دهید؟

در صورتی که سایت شما در بازه زمانی اعلام‌شده از یکی از این افزونه‌ها استفاده کرده است، بهتر است احتمال آلودگی را جدی بگیرید و اقدامات زیر را در اسرع وقت انجام دهید:

  • بررسی فایل‌های هاست برای پوشه‌های مشکوک مانند content-delivery-helper و database-optimizer
  • حذف تمامی حساب‌های مدیریتی ناشناس یا مشکوک
  • بررسی لاگ‌های سرور برای ارتباط با دامنه tidio.cc یا آی‌پی 84.201.6.54
  • تغییر فوری رمز عبور مدیران، دیتابیس، FTP، هاست و تمامی کلیدهای API
  • به‌روزرسانی افزونه UpdraftPlus و سایر افزونه‌ها به آخرین نسخه
  • اسکن کامل سایت با افزونه‌ها یا سرویس‌های امنیتی معتبر

حمله زنجیره تأمین چیست؟

حمله زنجیره تأمین یکی از خطرناک‌ترین روش‌های نفوذ در دنیای امنیت سایبری محسوب می‌شود. در این شیوه، هکرها به جای حمله مستقیم به هر وب‌سایت، یکی از سرویس‌ها یا افزونه‌های قابل اعتماد را آلوده می‌کنند. به این ترتیب، هر سایتی که از آن سرویس استفاده کند، بدون اطلاع مدیر سایت کد مخرب را دریافت خواهد کرد.

به دلیل اینکه میلیون‌ها وب‌سایت به افزونه‌های معتبر اعتماد دارند، چنین حملاتی می‌توانند در مدت کوتاهی تعداد بسیار زیادی از سایت‌ها را تحت تأثیر قرار دهند. به همین دلیل، بروزرسانی منظم افزونه‌ها، بررسی لاگ‌های امنیتی و استفاده از راهکارهای امنیتی معتبر اهمیت بسیار زیادی دارد.

جمع‌بندی

این رخداد بار دیگر نشان می‌دهد که حتی افزونه‌های شناخته‌شده نیز می‌توانند هدف حملات پیچیده سایبری قرار بگیرند. اگر از افزونه‌های OptinMonster، TrustPulse یا PushEngage استفاده می‌کنید، پیشنهاد می‌شود وضعیت امنیتی سایت خود را هرچه سریع‌تر بررسی کرده و تمامی اقدامات پیشگیرانه را انجام دهید تا از هرگونه دسترسی غیرمجاز یا خسارت احتمالی جلوگیری شود.

“`