CDN Anmeldeinformationen entfesseln einen stillen Angriff, der Hunderte von Tausenden von WordPress-Seiten ausgesetzt

Autor: Veröffentlicht 3 min de lectura 143 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein Angriff auf die Lieferkette, der die CD-Berechtigungen von Awesome Motive nutzte, beeinträchtigte die von WordPress OptinMonster, TrustPulse und, zumindest teilweise, PushEngage-Plugins verteilten Skripte, die Hunderttausende von Seiten auf eine stille Intrusion und an Web-Administratoren gerichtet.

Laut der öffentlichen Analyse der Sansec-Firma, die Angreifer modifiziert JavaScript-Dateien von Lieferanten-Subdomains - auf Strecken wie / app / js / api.min.js- schädliche Code auf den Seiten, die diese Ressourcen geladen; OptinMonster, die am weitesten verbreitete Lösung des Trios, hat mehr als eine Million Einrichtungen und konzentriert sich daher das größte Risiko von Masseneinwirkung. Der technische Bericht ist hier verfügbar: Bericht Sansec.

CDN Anmeldeinformationen entfesseln einen stillen Angriff, der Hunderte von Tausenden von WordPress-Seiten ausgesetzt
Bild generiert mit IA.

Der initiale Vektor war kein Fehler in OptinMonster, sondern die Ausnutzung einer bekannten Schwachstelle im UpdatPlus Plugin auf einem Marketing-Server von Awesome Motive, die, obwohl getrennt von der Produktionsinfrastruktur, gespeichert CDN Anmeldeinformationen. Mit diesem Schlüssel veränderten die Angreifer die verteilten Skripte, eine Darstellung, wie der Verlust eines scheinbar peripheren Anmelders ein Kettenengagement auslösen kann.

Die Kampagne wurde nur dann aktiviert, wenn ein WordPress-Administrator die Website besuchte: Das JavaScript erfasste Authentifizierung und Nicht-Kosten-Token, verwendet sie, um gefälschte Administratorkonten zu erstellen, installierte ein Backdoor-Plugin, das mit wechselnden Namen versteckt wurde und ein Shell-Web, das erlaubte, beliebige PHP-Ausführung und vollständige Fernsteuerung der Website. Awesome Motive veröffentlichte seine eigene Mitteilung über den Vorfall, die überprüft werden sollte: Statement von Awesome Motive.

Das Szenario ist aus mehreren Gründen beunruhigt: Erstens, die Invasion ohne Berührung des Lieferanten-Code-Repository oder Produktionsserver, die die Erkennung erschwert; zweitens die Aktivierung, die auf den Zugriff eines Administrators bedingt ist, kann latent bleiben, um wertvolle Anmeldeinformationen zu erhalten; und drittens die Technik der Umbenennung des schädlichen Plugins während der Aufrechterhaltung der Logik macht es schwierig, anhand von Signaturen oder Dateinamen zu erkennen.

Wenn Sie ein WordPress mit einem dieser Plugins verwalten, müssen Sie sich verpflichten und dringend handeln: Suchen und Entfernen unbekannter Verwaltungskonten (Sansec und Awesome Motive haben Beispielnamen identifiziert, die von Angreifern verwendet werden), manuell überprüfen Sie den Inhalt von wp-content / Plugins Ordner oder versteckte Dateien mit ungewöhnlichen oder ändern Namen zu erkennen, und führen Sie Malware-Scans aus dem Server. Für praktische Anleitungen zur CMS-Härtung und guten Praktiken siehe amtliche Dokumentation: WordPress Harding Leitfaden.

Es ist auch wichtig, alle potenziell kompromittierten Anmeldeinformationen zu drehen: Management-Account-Passwörter, API-Schlüssel (insbesondere CDN), Datenbank-Anmeldeinformationen und WordPress-Sprung. Wenn Sie die Kapazität haben, wiederherstellt von einem Backup vor dem Datum des Ereignisses und vergleicht Hashes und Benutzerlisten mit der aktuellen Installation; löschen Sie keine Spur, ohne zuerst eine forensische Kopie, wenn Sie Umfang und Vektoren untersuchen müssen.

CDN Anmeldeinformationen entfesseln einen stillen Angriff, der Hunderte von Tausenden von WordPress-Seiten ausgesetzt
Bild generiert mit IA.

Auf organisatorischer Ebene sollten Sicherheitsanbieter und Agenturen das Prinzip des Mindestvorrechtes überprüfen: sensible Anmeldeinformationen sollten nicht in weniger rauen Marketingumgebungen oder Servern gespeichert werden; Trennung von Funktionen, automatische Schlüsseldrehung und Zugriffsaudit reduzieren die Wahrscheinlichkeit, dass ein einziger Ausfall zu einem großen Engagement führen wird.

Für Website-Besitzer, die bereits die schädlichen Belastungen gereinigt haben, Aufmerksamkeit: die bloße Entfernung des geänderten Skripts in der CDN garantiert keine Sicherheit, solange es illegale Verwaltungskonten oder versteckte Backdoor-Plugins gibt, die den Zugang wieder herstellen können. Es ist notwendig, programmierte Aufgaben zu prüfen, die PHP-Dateiintegrität zu überprüfen und ausgehende Verbindungen zu verdächtigen Domänen zu überwachen, die zum Exfiltern von Daten verwendet werden.

Schließlich stärkt dieser Vorfall eine zentrale Lektion in der Cybersicherheit in komplexen Ökosystemen: Lieferketten und gemeinsame Dienstleistungen wie CDNs sind Risikokonzentrationspunkte, die technische Kontrollen (MFA, Schlüsseldrehung, unveränderliche Protokolle), operative (schnelle Antwortverfahren) und vertragliche (Sicherheitsanforderungen an Lieferanten) erfordern, um den Umfang zu minimieren, wenn etwas ausfällt.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.