На WordPress-сайты устанавливают майнер с помощью массовых брутфорс-атак

На WordPress-сайты устанавливают майнер с помощью массовых брутфорс-атак

На WordPress-сайты устанавливают майнер с помощью массовых брутфорс-атак

Сайты по всему миру, работающие на движке WordPress, стали мишенью массовой брутфорс-кампании, в ходе которой хакеры пытались угадать логины учетной записи администратора, чтобы установить майнер Monero на уязвимые сайты.

Атаки начались в понедельник утром и до сих пор не снизили своей активности. По данным экспертов, 190 000 сайтов WordPress атакуются в час.

Wordfence утверждает, что это самая крупная по масштабам брутфорс-атака, с которой сталкивалась компания.

«Это самая агрессивная кампания, которую мы видели на сегодняшний день. В какой-то момент она достигла отметки в 14 миллионов атак в час. Она была настолько серьезной, что нам пришлось расширить нашу инфраструктуру, чтобы справиться с этим объемом», — говорит генеральный директор и основатель Wordfence Марк Маундер.

Wordfence также отмечают, что запросы идут с более чем 10 000 уникальных IP-адресов и нацелены на 190 000 сайтов WordPress в час.

Изначально специалисты предполагали, что эта атака связана с утечкой на Reddit и GitHub более 1,4 миллиарда комбинаций имени и пароля, однако позже стало ясно, что злоумышленники используют «комбинацию общих списков паролей и эвристики на основе имени домена и содержимого сайта, который они атакуют».

После спешного проникновения киберпреступники устанавливают майнер Monero, а также используют зараженный сайт для выполнения дальнейших атак брутфорс. Для каждого сайта выбирается что-то одно — либо майнить криптовалюту, либо атаковать другие сайты.

По оценкам экспертов, злоумышленникам удалось таким образом добыть Monero на сумму более 100 000 долларов.

Буквально вчера мы писали об еще одной проблеме движка WordPress — оказалось, что популярный WordPress-плагин Captcha содержит бэкдор.

ИИ не узнал дом британского премьера: на Booking.com сдали Даунинг-стрит

Системы безопасности Booking.com не заметили ничего странного в предложении снять квартиру на Даунинг-стрит, 10 — по адресу официальной резиденции премьер-министра Великобритании. Фальшивое объявление создали исследователи организации Which?, чтобы проверить защиту платформы от мошенников.

В карточке красовались точный адрес, фотография знаменитого здания и описание «однокомнатного жилья в самом центре Лондона», всего в четырёх минутах ходьбы от парламента.

Объявление появилось 18 июня, а возможность бронирования ненадолго открыли специально для теста. И Booking.com не подвёл (правда, совсем не в том смысле).

Платформа обработала платёж за недельное проживание, причём спустя более шести недель деньги исследователю так и не вернули. Следом модерацию почти мгновенно прошёл фальшивый отзыв об исключительном отдыхе и общении с котом Ларри, официальным мышеловом резиденции.

На этом аттракцион доверчивости не закончился. Через внутренний чат Booking.com исследователи отправили внешнюю ссылку с просьбой ввести данные банковской карты якобы для подтверждения брони. Система, которая, по словам компании, умеет блокировать подозрительные адреса, опять решила не вмешиваться.

Объявление окончательно удалили лишь 27 августа. В Which? назвали результаты проверки свидетельством системных сбоев и призвали британского регулятора Ofcom начать расследование.

«Если сложный ИИ Booking.com не понимает, что Даунинг-стрит, 10 — не домик для отпуска, неудивительно, что мошенники так легко используют платформу», — заявил редактор Which? Travel Рори Боланд.

В Booking.com ответили, что эксперимент не отражает опыт миллионов клиентов, а объявление якобы не было публично доступно. Некоторые антифрод-механизмы поэтому не активировались.

RSS: Новости на портале Anti-Malware.ru