Уязвимость в плагине WordPress привела к массовому заражению веб-сайтов

Уязвимость в плагине WordPress привела к массовому заражению веб-сайтов

Уязвимость в плагине WordPress привела к массовому заражению веб-сайтов

 

Исследователи в области безопасности из вирусной лаборатории компании AVAST Software сообщили о массовом заражении веб-ресурсов, созданных на базе популярной платформы WordPress. Распространению инфекции, посредством которой злоумышленник может получить доступ к конфиденциальным данным пользователей, способствовала уязвимость, найденная в необновленном плагине TimThumb.

Согласно источнику, в начале октября в вирусную лабораторию поступили сообщения от нескольких пользователей, зарегистрированных в сети CommunityIQ о наличии на ресурсе www[.]theJournal[.]fr (сайт журнала The Poitou-Charentes Journal) вредоносных программ (ВП). Кроме этого, владелец журнала напрямую связался с вендором и попросил выяснить причины, по которым для пользователей именно их продукта доступ на сайт заблокирован. Он так же отметил, что по результатам проверки ресурса с помощью внешнего сканера присутствие ВП не было выявлено.

В ходе исследования, проведенного группой специалистов AVAST VirusLab, подобные ВП были обнаружены и на других сайтах, созданных на базе WordPress.

По словам главного научного сотрудника вирусной лаборатории Яна Сермера, упомянутый ресурс является лишь частью огромной сети сайтов, попадая на которые, посетители тут же отправляются на веб-страницы с различным вредоносным контентом.

Дальнейшее расследование показало, что источником инфекции является PHP файл (UPD.PHP), попавший на сайт посредством уязвимости в плагине для редактирования изображений TimThumb. "Благодаря этому дефекту злоумышленники могут загружать и выполнять вредоносные PHP файлы в кэш – директории плагина, которые, в свою очередь, загружают другой нежелательный контент", поясняет г-н Сермер.

Анализ обнаруженного зловреда показал, что он был создан с помощью популярного в соответствующих кругах инструмента Blackhole Toolkit. В данном случае специалисты обнаружили бэкдор и несколько JavaScript - кодов, которые направляли посетителей на ресурс, где содержался пакет эксплойтов Blackhole exploit kit.

Например, с одного из скомпрометированных ресурсов, в общей сложности, было отправлено на вредоносные сайты 151000 посетителей. Однако по мере изучения проблемы, исследователи заблокировали действие вредоносных программ на 3500 ресурсах, инфицированных за первые три дня (28-31 августа). В сентябре, чистке подверглось еще 2515 сайтов.

"Рассматривая данный случай с сайтом журнала, очевидно, что инфекция была обнаружена благодаря пользователям, которые сообщили об этом владельцу. Сам ресурс управлялся третьими лицами. Поэтому", - советует он, - "иногда стоит лично проверять свой сайт на наличие ВП, а также не заблокирован ли он".

Исследователи в области безопасности из вирусной лаборатории компании AVAST Software сообщили о массовом заражении веб-ресурсов, созданных на базе популярной платформы WordPress. Распространению инфекции, посредством которой злоумышленник может получить доступ к конфиденциальным данным пользователей, способствовала уязвимость, найденная в необновленном плагине TimThumb.

" />

ChatGPT назвал его Иисусом: американец обвинил ChatGPT в разжигании психоза

34-летний житель Калифорнии Майкл Лайнс подал в суд на OpenAI, заявив, что ChatGPT усиливал его религиозные заблуждения и подтолкнул к попытке самоубийства. По версии истца, чат-бот не остановил опасный диалог, даже когда пользователь прямо написал, что боится находиться в состоянии бреда.

У Лайнса диагностировано биполярное расстройство первого типа. Как следует из иска, во время маниакального эпизода он сначала поверил, что является Иисусом, а затем стал считать самим Богом ChatGPT.

Вместо возвращения человека в реальность бот якобы подхватывал эту картину мира, называл его избранным и развивал религиозный сюжет.

Ситуация дошла до точки, где никакой поддерживающей тональности уже быть не должно. Лайнс сообщил чат-боту о желании уйти в офлайн, а позднее — о принятом коктейле лекарств. Его обнаружили сотрудники экстренных служб, после чего мужчину интубировали и почти две недели лечили в больнице.

Через несколько дней после попытки суицида Лайнс снова написал ChatGPT, что его попытка уйти офлайн провалилась. В ответ бот, согласно материалам дела, спросил, хочет ли пользователь по-настоящему уйти в темноту. После этого Лайнс решил полностью отказаться от сервиса.

Истец требует обязать OpenAI прекращать разговоры о самоповреждении, усилить защиту людей, склонных к мании и психозу, а также удалить модели, обученные на опасных диалогах при недостаточных мерах безопасности. Он также добивается компенсации и штрафных выплат.

OpenAI не стала комментировать обвинения по существу, назвав произошедшее трагедией. Компания заявила, что совершенствует реакции ChatGPT на кризисные ситуации вместе с психиатрами и напоминает: чат-бот не заменяет медицинскую помощь.

Эксперты предлагают привлекать к разработке защитных механизмов не только врачей, но и людей с личным опытом психических расстройств.

RSS: Новости на портале Anti-Malware.ru