Начатая в начале сентября массированная кибератака на сайты, связанные с доменом WordPress, сделала миллионы пользовательских ресурсов источником распространения вредносов. Основная причина уязвимости WordPress, по мнению экспертов, связана с устаревшими механизмами CMS, а также недостаточно эффективной системой ИБ ресурса. 

ИБ-исследователи из датской компании Heimdal Security в своем отчете отметили, что с начала сентября хакеры массированно атакуют различные ресурсы с высокой посещаемостью. Одной из главных жертв этой киберкампании стала платформа WordPress, поддерживающая миллионы пользовательских блогов, а также многочисленные интернет-магазины и новостные порталы. Однако, с точки зрения защиты информации, эксперты считают имеющуюся на сервере систему ИБ недостаточно эффективной, а также платформа нуждается в глубокой модернизации всей системы управления контентом (CMS), а также группы штатных плагинов. 

Ресурсы WordPress ежемесячно посещает порядка 409 млн пользователей. И, как отмечают эксперты, в результате атаки на ресурсы WordPress, потенциальным источником распространения зловредов сегодня может являться уже порядка 124 млн пользовательских сайтов. А общее количество потенциальных жертв вымогательского ПО в ближайшей перспективе может достигнуть катастрофических цифр.

Это не первая серийная атака на сайты WordPress. Предыдущий вал наблюдался в августа текущего года… Летом злоумышленники для распространения вымогающих деньги вирусов-шифровальщиков через бэкдор с помощью эксплойт-пака Neutrino и весьма эффективного зловреда CryptoWall также старались скомпрометировать система киберплатформы.

В сентябре, по результатам мониторинга динамики атак, которые предоставила датская ИБ-компания Heimdal Security, на WordPress пришлось 60% от всего вала проведенных взломов. Сначала во в власти зловредов оказалось 20% сайтов WordPress, где функционировала устаревшая версия движка. Однако, по мнению экспертов, даже у более свежих версий CMS платформы механизм защиты недостаточно эффективен и не способен противостоять такому современному эксплоит-паку как Neutrino. К слову сказать в среде киберпреступности на этот эксплойт-пак сегодня спрос даже больше, чем на пресловутый Angler. Эксперты объясняют это более доступной ценой Neutrino, ведь у «малоимущих» новичков киберпреступного мира нет достаточно средств, чтобы приобрести самый мощный, но весьма дорогостоящий инструментарий для кибератак.

Во время сентябрьских атак хакеры использовали следующий механизм внедрения своего вредоносного скрипта Neutrino. При обращении к домену WordPress осуществлялся перехват запроса, который тут же перенаправлялся на целевой сайт thedancingbutterfly.com, а тот, в свою очередь, перенаправлял пользователя на nkzppqzzzumhoap.mi, где его «ждал» набор эксплойтов Neutrino. После этого в систему жертвы начинал внедряться вымогательский троян TeslaСrypt.Neutrino, который эксплуатирует уязвимости состояния записи в Adobe Flash Player, Internet Explorer и Adobe Reader/Acrobat. 

В завершение процесса начинается процесс шифрования данных на пользовательском компьютере. Вирус в конце ссессии выводит на экран оповещение, что обратная дешифровка будет произведена после перечисления денег по указанной схеме. В связи с этим ИБ-специалисты предупреждают всех владельцев сайтов на WordPress о необходимости провести обновление движка сайта на платформе, поскольку в новых версиях CMS уже имеются большая часть необходимых патчей и модулей защиты. 

 

Сергей Бендин
22 сентября, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

23.03.2026
Бумажная безопасность? В России появятся «белые» банкоматы
23.03.2026
Экстремистские материалы всё же можно будет искать. Но не всем
23.03.2026
Никита Леокумович (Angara Security): «Культура ИБ начинается с умения вовремя заметить атаку»
23.03.2026
А что если ИИ не снижает рабочую нагрузку?
23.03.2026
Геополитическая напряжённость вылилась в постоянную кибервойну
20.03.2026
Предприятия ТЭК опасаются обмениваться данными. Поможет общий ЦОД
20.03.2026
Хакеры ослепляют ИИ-ассистентов кастомными шрифтами
20.03.2026
В Госдуме просят разъяснить принципы «белого списка»
20.03.2026
ФБР обратилось к геймерам за помощью в поимке скамеров
20.03.2026
DarkSword — на службе госхакеров и поставщиков шпионского ПО

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных