Nguy Hiểm Rõ Mặt: StopAndProtect Tấn Công Website WordPress

Nguy Hiểm Rõ Mặt: StopAndProtect Tấn Công Website WordPress
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

StopAndProtect: Tấn công mạng biến website WordPress thành hạ tầng C2

Một chiến dịch mã độc mới được đặt tên là StopAndProtect đang biến hàng nghìn website WordPress bị xâm nhập thành một hạ tầng chỉ huy và kiểm soát (C2) quy mô lớn. Chiến dịch này kết hợp mã độc tống tiền với việc đánh cắp dữ liệu bí mật, âm thầm thu thập các tài liệu doanh nghiệp nhạy cảm, ảnh chụp màn hình hệ thống, thông tin đăng nhập người dùng và nhật ký liên lạc hoạt động từ các máy bị xâm phạm trên toàn cầu.

Các nhật ký nội bộ bị lộ do các lỗ hổng trong quy trình vận hành của những kẻ đe dọa đã tiết lộ hơn 6.000 địa chỉ IP nạn nhân duy nhất trên toàn thế giới. Tỷ lệ lây nhiễm cao nhất tập trung tại Hoa Kỳ, Nga và Ấn Độ. Những kẻ điều hành đang tích cực quản lý gần 2.000 tên miền WordPress bị xâm nhập, tạo ra một nhóm hạ tầng luân phiên bền vững để phân phối mã độc, duy trì các kênh kiểm soát và lưu trữ các tệp bị đánh cắp.

Vector tấn công ban đầu

Mã độc StopAndProtect ban đầu xâm nhập bằng các lỗ hổng CVE thông qua các chiêu trò CAPTCHA giả mạo được chèn trực tiếp vào các website WordPress dễ bị tấn công. Khi người dùng truy cập vào các trang bị xâm phạm, họ sẽ thấy một lời nhắc xác minh giả mạo yêu cầu sao chép và dán một lệnh PowerShell độc hại vào terminal của họ.

Sau khi lệnh được thực thi, nó sẽ khởi động một chuỗi lây nhiễm đa giai đoạn, được điều khiển bởi các script PowerShell kép và các bộ tải .NET theo mô-đun. Điều này cuối cùng triển khai một bộ công cụ đa năng bao gồm mã độc tống tiền, kẻ đánh cắp thông tin đăng nhập, trình khóa màn hình, trình lan truyền VBS và sâu mạng USB.

Mục tiêu và phương thức hoạt động

Chiến dịch này khác biệt với các cuộc tấn công chớp nhoáng thông thường bằng cách ưu tiên thu thập thông tin tình báo và kiếm tiền có chọn lọc. Những kẻ đe dọa tiến hành kiểm kê tài liệu kỹ lưỡng, ghi lại thao tác bàn phím, lập bản đồ các ổ đĩa mạng được kết nối, chụp ảnh màn hình định kỳ và thu thập dữ liệu liên lạc cục bộ trước khi quyết định có triển khai mã độc tống tiền hay không.

Một số máy chủ dàn dựng WordPress bị xâm nhập đã để lộ các điểm cuối PHP và danh sách thư mục mở cho công chúng. Điều này cho phép các nhà nghiên cứu bảo mật kiểm tra nhật ký hoạt động nội bộ, dữ liệu đo từ xa của nạn nhân và mã nguồn thô. Trong một trường hợp đáng chú ý, kẻ điều hành dường như đã lây nhiễm vào máy cá nhân của họ và vô tình tải lên các tệp phát triển nội bộ. Chúng bao gồm một công cụ Visual Basic 6 tùy chỉnh được sử dụng để quản lý hàng loạt các tên miền WordPress bị chiếm dụng, chuyển đổi lớp phủ CAPTCHA giả mạo và triển khai mã độc mới trên toàn bộ botnet.

Tầm quan trọng của việc cập nhật và bảo mật website

Chiến dịch này nhấn mạnh các rủi ro bảo mật nghiêm trọng của các hệ thống quản lý nội dung (CMS) không được bảo trì. Một trang web được phân tích đã hoạt động mà không có bất kỳ bản cập nhật nào kể từ năm 2021, để lộ gần 40 lỗ hổng chưa được vá. Các lỗ hổng bảo mật WordPress chưa được giải quyết và các plugin lỗi thời cung cấp cho kẻ tấn công các cửa hậu dai dẳng để chuyển đổi các trang web hợp pháp thành các máy chủ chuyển tiếp độc hại.

Việc giải quyết các điểm cuối bị xâm phạm này là rất quan trọng để phá vỡ các chiến thuật triển khai mã độc tống tiền hiện đại trước khi kẻ tấn công di chuyển ngang trong mạng nội bộ. Các website bị xâm nhập không còn chỉ đóng vai trò là máy chủ lừa đảo đơn giản hoặc công cụ chuyển hướng lưu lượng truy cập; chúng hiện đã bị vũ khí hóa thành các máy chủ C2 hoạt động đầy đủ, pha trộn thông tin liên lạc độc hại với lưu lượng truy cập web hợp pháp.

Quản trị viên trang web phải thực thi lịch trình cập nhật nghiêm ngặt trên các tệp cốt lõi của WordPress, các chủ đề đang hoạt động và các plugin của bên thứ ba, đồng thời thường xuyên quét các tập lệnh PHP trái phép, các tệp .htaccess bị sửa đổi và các tài khoản quản trị viên đáng ngờ. Người dùng cuối nên coi bất kỳ trang web nào yêu cầu thực thi lệnh terminal là một nỗ lực xâm nhập ngay lập tức. Các nhóm bảo mật phải giám sát dữ liệu đo từ xa của điểm cuối để phát hiện việc thực thi PowerShell trái phép và truyền dữ liệu ra ngoài bất thường.

Để đối phó với các mối đe dọa ngày càng tăng, việc bảo vệ hạ tầng website là vô cùng quan trọng. Cập nhật bản vá kịp thời và giám sát an ninh mạng chặt chẽ là các biện pháp cần thiết để ngăn chặn các cuộc tấn công tương tự có thể xảy ra trong tương lai. Tìm hiểu thêm về các lỗ hổng WordPress và cách phòng tránh có thể giúp bạn bảo vệ hệ thống của mình.