В трёх популярных плагинах к WordPress обнаружен троянский код

В трёх популярных плагинах к WordPress обнаружен троянский код

В трех популярных плагинах к свободной системе управления контентом WordPress обнаружены бэкдоры, позволяющие злоумышленнику получить удаленный доступ к системному окружению, сообщает opennet.ru. Вредоносные вставки присутствовали в плагинах AddThis, WPtouch и W3 Total Cache. Всем пользователям недавно устанавливавшим данные плагины рекомендуется срочно обновить компоненты WordPress и провести анализ возможного проникновения злоумышленников в систему. 



В связи с инцидентом, разработчики WordPress приняли решение сбросить все пароли разработчиков на сайтах WordPress.org, bPress.org и BuddyPress.org, а также блокировать доступ ко всем репозиториям расширений, до момента окончания аудита их содержимого. Для доступа к форумам, трекеру ошибок и репозиториям разработчикам следует сгенерировать новый пароль, сообщает uinc.ru.

Интегрированный в плагины бэкдор был тщательно замаскирован и находился в составе плагинов как минимум несколько дней. В настоящее время вредоносный код удален и в репозитории возвращены версии плагинов, созданные до момента совершения атаки. Путь, который использовался для внедрения бэкдоров, пока не отслежен. Известно, что включение вредоносного кода произведено без ведома разработчиков пораженных плагинов. В качестве наиболее вероятной гипотезы называется получение атакующими параметров для работы под учетными записями разработчиков некоторых дополнений, от имени которых были внесены изменения в репозитории с кодом. Способ получения параметров доступа пока не ясен.

РЖД переводит сервисы на новые сертификаты: что делать пассажирам

РЖД начала переводить сайт, приложение «РЖД Пассажирам», PWA-версию и другие электронные сервисы на российские сертификаты безопасности. Из-за этого части пользователей потребуется установить корневые сертификаты Минцифры или перейти на браузер, который уже умеет им доверять.

В российских браузерах сервисы продолжат открываться без дополнительной настройки, как на компьютерах, так и на мобильных устройствах.

Пользователям других браузеров РЖД рекомендует скачать сертификаты с официальной страницы «Госуслуг». Учётная запись для этого не нужна, установка бесплатна.

С Android всё спокойно. Актуальная версия приложения «РЖД Пассажирам» продолжит работать без дополнительных сертификатов. Пользователям советуют лишь проверить наличие обновлений.

Владельцам iPhone повезло меньше: для работы приложения на iOS понадобится установить корневые сертификаты Минцифры вручную. Информация о переходе также опубликована на сайте РЖД.

Корневой сертификат сообщает устройству, каким центрам сертификации можно доверять. Поэтому скачивать такой файл из телеграм-канала, письма от поддержки или с первого сайта в поиске категорически нельзя. Установка поддельного сертификата способна помочь злоумышленникам перехватывать трафик и маскировать фишинговые страницы.

Безопасный вариант — использовать только прямой адрес gosuslugi.ru/crt, самостоятельно набрав его в браузере. Если при открытии сайта РЖД внезапно предлагают скачать сертификат с другого домена, перед вами, вероятнее всего мошенник.

RSS: Новости на портале Anti-Malware.ru