Saldırganlar Backdoor web sitelerine terk edilmiş WordPress eklentisini kullanıyor

3 yıl önce

Saldırganlar, gizli arka fırınlar enjekte ederek web sitelerini tehlikeye atmak için eski bir meşru WordPress eklentisi olan EPHER PHP'yi kullanıyor.

Eval PHP, site yöneticilerinin PHP kodunu WordPress sitelerinin sayfalarına ve yayınlarına yerleştirmesine ve ardından sayfa tarayıcıda açıldığında kodu yürütmesine izin veren eski bir WordPress eklentisidir.

Eklenti son on yılda güncellenmemiştir ve genellikle terk edilmiş yazılım olarak kabul edilir, ancak yine de WordPress eklentileri deposu aracılığıyla mevcuttur.

Web sitesi güvenlik firması Sucuri'ye göre, Nisan 2023'te görünüşte zararsız WordPress sayfalarına kötü amaçlı kod yerleştirmek için Değer PHP'yi kullanma eğilimi, WordPress eklentisi şimdi günde ortalama 4.000 kötü amaçlı kurulum yaptı.

Bu yöntemin geleneksel arka kapı enjeksiyonlarına karşı ana avantajı, EPEP PHP'nin, uzlaşma noktasını nispeten gizli tutarken temizlenmiş alanları yeniden enfekte etmek için yeniden kullanılabilir.

Son birkaç hafta içinde tespit edilen PHP kodu enjeksiyonları, saldırganlara uzatılmış site üzerinden uzaktan kod yürütme özelliklerini veren daha önce belgelenmiş bir yük sağlar.

Kötü amaçlı kod, hedeflenen web sitelerinin veritabanlarına, özellikle 'WP_Posts' tablosuna enjekte edilir. Bu, dosya bütünlüğü izleme, sunucu tarafı taramaları vb.

Bunu yapmak için, tehdit aktörleri, EPEP PHP'yi yüklemek için tehlikeye atılmış veya yeni oluşturulan bir yönetici hesabı kullanır ve PHP kodunu [Değerlendirme] kısa kodlarını kullanarak ihlal edilen sitenin sayfalarına ve yayınlarına eklemelerine izin verir.

Kod çalıştıktan sonra, site köküne arka kapıyı (3E9C0CA6BBE9.php) düşürür. Arka kapının adı farklı saldırılar arasında farklılık gösterebilir.

Kötü niyetli EPLE PHP eklentisi kurulumları aşağıdaki IP adreslerinden tetiklenir:

Arka kapı, algılamadan kaçmak için C2 iletişimi için sonrası istekleri kullanmaz, bunun yerine verileri çerezler aracılığıyla iletir ve görünür parametreler olmadan istekler alır.

Ayrıca, kötü amaçlı [EPEPPHP] kısa kodlar, yayınlanmış yayınlarda değil, "WP_Posts" tablosunun SQL dökümünde gizlenmiş kaydedilmiş taslaklara ekilir. Bu, arka kapıyı web sitesinin veritabanına enjekte eden kodu yürütmek için hala yeterlidir.

Sucuri, tehdit aktörlerinin kötü niyetli amaçlar için kolayca kötüye kullanabileceği eski ve muhalefetsiz eklentileri listeleme ihtiyacını vurgular ve EPLIC PHP'nin tek riskli durum olmadığını belirtiyor.

WordPress eklenti deposunu yönetmekten sorumlu olanlar harekete geçmeye karar verene kadar, web sitesi sahiplerinin yönetici panellerini güvence altına almak, WordPress kurulumlarını güncel tutmak ve bir web uygulaması güvenlik duvarı kullanmak için harekete geçmeleri önerilir.

Hackerlar Elementor Pro WordPress eklentisinde BUGU BUGU

WordPress Force Patch WooCommerce eklentisi 500K yüklemeli

Ex-Conti üyeleri ve Fin7 Devs yeni Domino kötü amaçlı yazılımları zorlamak için bir araya geliyor

3CX, tedarik zinciri saldırısının arkasındaki Kuzey Koreli bilgisayar korsanlarını onayladı

2017'den beri WordPress sitelerine saldıran büyük Balada enjektör kampanyası

Kaynak: Bleeping Computer

More Posts