Уязвимость в плагине WordPress привела к массовому заражению веб-сайтов

Уязвимость в плагине WordPress привела к массовому заражению веб-сайтов

Уязвимость в плагине WordPress привела к массовому заражению веб-сайтов

 

Исследователи в области безопасности из вирусной лаборатории компании AVAST Software сообщили о массовом заражении веб-ресурсов, созданных на базе популярной платформы WordPress. Распространению инфекции, посредством которой злоумышленник может получить доступ к конфиденциальным данным пользователей, способствовала уязвимость, найденная в необновленном плагине TimThumb.

Согласно источнику, в начале октября в вирусную лабораторию поступили сообщения от нескольких пользователей, зарегистрированных в сети CommunityIQ о наличии на ресурсе www[.]theJournal[.]fr (сайт журнала The Poitou-Charentes Journal) вредоносных программ (ВП). Кроме этого, владелец журнала напрямую связался с вендором и попросил выяснить причины, по которым для пользователей именно их продукта доступ на сайт заблокирован. Он так же отметил, что по результатам проверки ресурса с помощью внешнего сканера присутствие ВП не было выявлено.

В ходе исследования, проведенного группой специалистов AVAST VirusLab, подобные ВП были обнаружены и на других сайтах, созданных на базе WordPress.

По словам главного научного сотрудника вирусной лаборатории Яна Сермера, упомянутый ресурс является лишь частью огромной сети сайтов, попадая на которые, посетители тут же отправляются на веб-страницы с различным вредоносным контентом.

Дальнейшее расследование показало, что источником инфекции является PHP файл (UPD.PHP), попавший на сайт посредством уязвимости в плагине для редактирования изображений TimThumb. "Благодаря этому дефекту злоумышленники могут загружать и выполнять вредоносные PHP файлы в кэш – директории плагина, которые, в свою очередь, загружают другой нежелательный контент", поясняет г-н Сермер.

Анализ обнаруженного зловреда показал, что он был создан с помощью популярного в соответствующих кругах инструмента Blackhole Toolkit. В данном случае специалисты обнаружили бэкдор и несколько JavaScript - кодов, которые направляли посетителей на ресурс, где содержался пакет эксплойтов Blackhole exploit kit.

Например, с одного из скомпрометированных ресурсов, в общей сложности, было отправлено на вредоносные сайты 151000 посетителей. Однако по мере изучения проблемы, исследователи заблокировали действие вредоносных программ на 3500 ресурсах, инфицированных за первые три дня (28-31 августа). В сентябре, чистке подверглось еще 2515 сайтов.

"Рассматривая данный случай с сайтом журнала, очевидно, что инфекция была обнаружена благодаря пользователям, которые сообщили об этом владельцу. Сам ресурс управлялся третьими лицами. Поэтому", - советует он, - "иногда стоит лично проверять свой сайт на наличие ВП, а также не заблокирован ли он".

Исследователи в области безопасности из вирусной лаборатории компании AVAST Software сообщили о массовом заражении веб-ресурсов, созданных на базе популярной платформы WordPress. Распространению инфекции, посредством которой злоумышленник может получить доступ к конфиденциальным данным пользователей, способствовала уязвимость, найденная в необновленном плагине TimThumb.

" />

Telegram починил веб-прокси в Windows и предупредил о рисках

В десктопном Telegram вышло обновление 7.1.2, которое улучшает работу нового типа веб-прокси. Разработчики исправили ошибку, из-за которой часть таких подключений не работала в Windows, а заодно добавили предупреждение о возможных рисках.

Веб-прокси появился в Telegram Desktop 7.1.0. Новая технология позволяет передавать трафик MTProxy внутри обычного HTTPS- или WebSocket-соединения с доменом.

Для этого клиент использует встроенный WebView, а соединение со стороны выглядит как привычный веб-трафик. Такая маскировка может помочь в сетях, где обычные способы подключения к Telegram ограничиваются.

Но бесплатный туннель может прийти с сюрпризом. При добавлении веб-прокси Telegram теперь сообщает, что тот запускает веб-страницу своего провайдера в фоновом режиме на всё время соединения. Поэтому подключаться рекомендуется только к сервисам, владельцам которых пользователь доверяет.

Кроме того, провайдер веб-прокси может разместить спонсируемый канал прямо в списке чатов. Telegram отдельно подчёркивает, что фоновая страница не получает доступ к содержимому трафика мессенджера. Однако сам факт запуска стороннего веб-компонента за кулисами разработчики решили отметить отдельно.

Если судить по исходному коду, реализация веб-прокси затронула транспорт MTProto, настройки соединения, встроенный веб-компонент и механизм показа промоматериалов.

Версия Telegram Desktop 7.1.2 стала уже вторым исправлением после крупного релиза 7.1.0. Помимо веб-прокси, разработчики поправили восстановление окон и чатов, системную проверку орфографии, сортировку непрочитанных диалогов и несколько причин аварийного завершения программы.

RSS: Новости на портале Anti-Malware.ru