Массовое заражение блогов на WordPress

Месяц назад стало известно о новой критической уязвимости в WordPress 2.8.3, позволяющей легко изменить администраторский пароль в удалённом режиме. После этого вышел WordPress 2.8.4, устраняющий эту уязвимость. Однако, как оказалось, далеко не все блогеры следят за обновлениями.

В эти выходные разразилась настоящая эпидемия нового вируса, поражающего блоги на движке WordPress 2.8.3 и более ранних версий в ветке 2.8.

Червь регистрируется в блоге, запускает вредоносный код через структуру permalink и делает себя вторым админом, потом запускает скрипт для стирания себя со страницы пользователей и начинает добавлять спам и ссылки на вредоносный контент в архивные топики.

Присутствие вредителя довольно сложно обнаружить сразу, тем более если он ещё ничего не опубликовал. Для этого нужно проверить фид permalinks/rss на присутствие следующего кода.

%&({${eval(base64_decode($_SERVER[HTTP_REFERER]))}}|.+)&%/

или

“/%&(%7B$%7Beval(base64_decode($_SERVER%5BHTTP_EXECCODE%5D))%7D%7D|.+)&%

или ошибки

‘error on line 22 at column 71: xmlParseEntityRef: no name wordpress’

Если есть такой код или фид сломан, то блог инфицирован.

Процедура удаления червя представляет собой нетривиальную задачу .

источник 

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Две трети россиян столкнулись с попытками кражи аккаунта — на 40% успешными

Согласно результатам опроса, проведенного в соцсети «Одноклассники» и на сервисе Работа.ру, с попытками захвата аккаунта сталкивались 67% пользователей. В 40% случаев атака оказалась успешной, но 34% жертв удалось вернуть доступ.

В опросе приняли участие свыше 3600 представителей всех регионов России. Как оказалось, взломщиков больше всего интересуют соцсети (66%), личная почта (35%) и онлайн-банкинг (28%). С попытками кражи ключей от мессенджеров и рабочих имейл столкнулись 12 и 8% респондентов соответственно.

Для получения доступа к аккаунтам злоумышленники чаще всего используют утечки на сторонних ресурсах, автоподбор учетных данных и фишинг. Избежать взлома участникам опроса помогают разумные меры предосторожности:

  • 60% не переходят по подозрительным ссылкам;
  • 56% никогда не делятся кодами;
  • 51% придумывают сложные пароли;
  • 38% совершают покупки только на проверенных сайтах;
  • 19% часто меняют пароли;
  • 9% используют менеджеры паролей.

Опрос выявил и небезопасные практики пользователей. Из тех, кто столкнулся с попытками взлома аккаунта, 41% не используют двухфакторную аутентификацию (2FA), а 26% совершили переход по фишинговой ссылке. Также 10% признались, что используют один пароль на все нужды, 3% записывают пароли на бумаге, 2% нечаянно слили ключ доступа вместе с фото, опубликованным в соцсети.

 

«99% всех взломов личных аккаунтов являются не целенаправленными, а массовыми, — отметил Ярослав Полин, руководитель направления ОК по защите пользователей. — Взломанные аккаунты, как правило, используют для рассылки спама, фишинга и прочих мошеннических схем. Помимо этого, полученные базы данных продают, а далее пополняют уже имеющуюся информацию о человеке и используют с целью более точечных атак».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru