Balada Injector là một hoạt động quy mô lớn được Dr. Web phát hiện vào tháng 12 năm 2022. Hoạt động này đã tận dụng nhiều cách khai thác khác nhau đối với các lỗi giao diện và plugin WordPress đã biết để chèn một Linux backdoor.
Backdoor chuyển hướng khách truy cập của các trang web bị xâm nhập đến các trang hỗ trợ công nghệ giả mạo, trúng xổ số gian lận và lừa đảo thông báo đẩy, do đó đây là một phần thuộc chiến dịch lừa đảo hoặc dịch vụ được bán cho những kẻ lừa đảo.
Tháng 4 năm 2023, Sucuri thông báo Balada Injector đã hoạt động từ năm 2017 và ước tính nó đã xâm phạm gần một triệu trang web WordPress.
Những kẻ đe dọa lợi dụng lỗ hổng Cross-Site Scripting (XSS) CVE-2023-3169 trong tagDiv Composer, một công cụ đi chung các themes Newspaper and Newsmag của tagDiv dành cho các trang web WordPress.
Theo số liệu thống kê công khai của EnvatoMarket, Newspaper có 137.000 lượt bán và Newsmag trên 18.500, do đó, bề mặt tấn công là 155.500 trang web, chưa tính đến các bản sao lậu.
Cả hai đều là themes cao cấp (trả phí), thường được sử dụng bởi các nền tảng trực tuyến đang phát triển nhằm duy trì hoạt động lành mạnh và thu được lưu lượng truy cập đáng kể.
Chiến dịch mới nhất nhắm vào CVE-2023-3169 bắt đầu vào giữa tháng 9, ngay sau khi chi tiết về lỗ hổng được tiết lộ và PoC (khai thác bằng chứng khái niệm) được phát hành.
Các cuộc tấn công này liên quan đến một chiến dịch được chia sẻ với BleepingComputer vào cuối tháng 9 khi các quản trị viên báo cáo trên Reddit rằng nhiều trang web WordPress đã bị nhiễm một plugin độc hại có tên wp-zexit.php.
Plugin wp-zexit WordPress độc hại
Nguồn: BleepingComputer
Plugin này cho phép kẻ đe dọa gửi từ xa mã PHP sẽ được lưu vào tệp /tmp/i và được thực thi.
Các cuộc tấn công cũng được đánh dấu bằng việc mã được chèn vào các mẫu sẽ chuyển hướng người dùng đến các trang web lừa đảo dưới sự kiểm soát của kẻ tấn công.
Vào thời điểm đó, đại diện của tagDiv xác nhận rằng họ đã biết về lỗ hổng này và yêu cầu mọi người cài đặt theme mới nhất để ngăn chặn các cuộc tấn công.
tagDiv giải thích: “Chúng tôi đã biết những trường hợp này. Phần mềm độc hại có thể ảnh hưởng đến các trang web sử dụng phiên bản theme cũ hơn”.
"Bên cạnh việc cập nhật theme, khuyến nghị nên cài đặt ngay một plugin bảo mật như wordfence và quét trang web. Đồng thời thay đổi tất cả mật khẩu của trang web."
Báo cáo của Sucuri đã làm sáng tỏ chiến dịch này với cảnh báo rằng hàng nghìn trang web đã bị xâm phạm.
Dấu hiệu đặc trưng của việc khai thác CVE-2023-3169 là một tập lệnh độc hại được chèn vào các thẻ cụ thể, trong khi bản thân nội dung tiêm bị xáo trộn có thể được tìm thấy trong bảng 'wp_options' của cơ sở dữ liệu của trang web.
Sucuri đã quan sát thấy sáu làn sóng tấn công riêng biệt, một số trong đó cũng có các biến thể sau đây:
Nhìn chung, Sucuri cho biết họ đã phát hiện Balada Injector trên hơn 17.000 trang web WordPress vào tháng 9 năm 2023, với hơn một nửa (9.000) đạt được nhờ khai thác CVE-2023-3169.
Các làn sóng (wave) tấn công được tối ưu hóa nhanh chóng, cho thấy kẻ tấn công có thể nhanh chóng điều chỉnh các kỹ thuật của chúng để đạt được tác động tối đa.
Để chống lại Balada Injector, bạn nên nâng cấp plugin tagDiv Composer lên phiên bản 4.2 trở lên để giải quyết lỗ hổng được đề cập.
Ngoài ra, hãy cập nhật tất cả các theme và plugin, xóa tài khoản người dùng không hoạt động và quét các tệp của bạn để tìm các backdoor ẩn.
Trình quét truy cập miễn phí của Sucuri phát hiện hầu hết các biến thể Balada Injector, vì vậy bạn có thể muốn sử dụng nó để quét cài đặt WordPress của mình để phát hiện sự xâm phạm.
Nguồn: bleepingcomputer.com
All Rights Reserved | John&Partners LLC.