Атака на цепочку поставок угрожает миллионам веб-сайтов.




Исследователи безопасности из Sansec предупреждают об атаке на цепочку поставок, затрагивающей бесчисленное количество веб-сайтов на базе Wordpress. Согласно сообщению в блоге исследователей(открывается в новом окне), злоумышленнику удалось внедрить вредоносный код в некоторые очень популярные плагины производителя Awesome Motive. Цель злоумышленника — перехватить учетные данные администратора и установить бэкдор на системах пользователей плагинов.

В качестве затронутых плагинов исследователи называют Optinmonster(открывается в новом окне), Trustpulse(открывается в новом окне) и Pushengage(открывается в новом окне). В совокупности они насчитывают более 1,2 миллиона активных установок, причем подавляющее большинство из них приходится на инструмент email-маркетинга Optinmonster.

Awesome Motive также разрабатывает другие широко распространенные плагины для Wordpress, такие как WPForms(открывается в новом окне) (более 5 миллионов установок), Monsterinsights(открывается в новом окне) (более 2 миллионов установок) и All in One SEO(открывается в новом окне) (более 3 миллионов установок). В них на данный момент компрометации, по-видимому, не обнаружено. Однако исследователи Sansec призывают к осторожности.

Вредоносное ПО устанавливает бэкдор

По имеющимся данным, вредоносный код загружается в виде JavaScript-файлов через различные CDN-узлы Awesome Motive. Вредоносная программа, вероятно, активируется только при обнаружении входа в систему с учетной записью администратора. После этого вредоносное ПО тайно создает для злоумышленника собственную учетную запись администратора и устанавливает плагин, который действует как бэкдор.

Однако упомянутый плагин-бэкдор является скрытым. По словам исследователей, он не отображается ни в одном списке плагинов, поэтому атака на первый взгляд незаметна. Кроме того, он замаскирован под полезный инструмент и выдает себя, например, за "Content Delivery Helper" или "Database Optimizer".

Если атака прошла успешно, вредоносное ПО передает учетные данные новой учетной записи администратора, а также другую информацию о скомпрометированной системе, согласно Sansec, в XOR-зашифрованном и base64-кодированном виде в систему, размещенную на домене tidio.cc.

Плагины очищены, причина неясна

Исследователи Sansec сообщили о своих находках в Awesome Motive, но пока не получили ответа. Однако, по имеющимся данным, затронутые плагины уже были очищены. Тем не менее, как именно был внедрен вредоносный код, пока, вероятно, неясно. Исследователи полагают, что были скомпрометированы серверы разработчика или его учетная запись Bunnynet CDN.

Те, кто использует Optinmonster, Trustpulse или Pushengage и хочет проверить свою систему на подозрительную активность, могут найти некоторые индикаторы компрометации в сообщении блога Sansec(открывается в новом окне). Об успешной атаке, среди прочего, свидетельствует неожиданно созданная учетная запись developer_api1 (customer1usx@gmail.com) или учетные записи, соответствующие шаблону имени dev_xxxxxx (dev_xxxxxx@gmail.com).