Сайты на Drupal стали жертвами вредоносного криптоджекинга

Сайты на Drupal стали жертвами вредоносного криптоджекинга

Сайты на Drupal стали жертвами вредоносного криптоджекинга

После того, как информация о двух критических уязвимостях в Drupal стала общедоступна, киберпреступники обратили внимание на данную проблему в безопасности популярной CMS. Злоумышленники искали способы установки вредоносных программ на серверы, в частности, их интересовал майнинг за счет ресурсов посетителей сайтов.

Киберпреступникам повезло, так как две бреши CVE-2018-7600 и CVE-2018-7602 подвергли более миллиона сайтов на движке Drupal опасности. Если владелец уязвимого ресурса оперативно не принял меры по обновлению, сайт легко может быть взломан.

Оказалось, что многие сайты не были пропатчены и, следовательно, стали жертвами бэкдоров сразу после публикации подробностей о дырах в безопасности и PoC-кода.

На прошлой неделе эксперты отметили две вредоносные кампании, нацеленные на Drupal-сайты. В ходе этих атак киберпреступники добавляли в код взломанных сайтов версию скрипта Coinhive, предназначенного для майнинга криптовалюты.

Файл с именем «jquery.once.js?v=1.2» был загружен на каждый уязвимый сайт, до которого добрались злоумышленники.

Эксперт Трой Мюрш, обнаруживший злонамеренные кампании, изначально сообщал о наличии вредоносного файла на 100 000 доменах, потом Мюрш снизил количество до 80 000 доменов, после чего, в качестве окончательной цифры, специалист назвал 348 сайта, на которых выполнялась нелегальная операция по добыче цифровой валюты.

Среди жертв есть много правительственных сайтов, а также ресурсов, принадлежащих университетам. С полным списком затронутых сайтов можно ознакомиться в электронной таблице Google Docs, созданной Мюршем.

Также компания Imperva, специализирующаяся на кибербезопасности, сообщила об обнаружении другой вредоносной активности, в ходе которой атаковались сайты на Drupal. Кампания получила имя «Kitty», так как киберпреступники использовали файл майнера «me0w.js».

Отмечается, что адрес кошелька Monero, используемого в кампании Kitty, аналогичен тому, который использовался в начале апреля атаках на версию другого популярного движка для форумов — vBulletin 4.2.x.

Напомним, что в конце марта стало известно, что миллионы сайтов на Drupal в опасности, так как уязвимость распространяется на версии 6, 7 и 8, о чем сообщает специалист Джаспер Маттссон (Jasper Mattsson). Проблема отслеживается под идентификатором CVE-2018-7600.

Позже, в конце апреля, разработчики этой системы выпустили патч, устраняющий другую критическую уязвимость — Drupalgeddon2.

В cPanel нашли критическую уязвимость с повышением прав до root

Исследователи в области информационной безопасности обнаружили критическую уязвимость в cPanel — одной из самых популярных панелей управления веб-хостингом, которая используется для администрирования миллионов сайтов по всему миру.

О проблеме сообщили Сергей Герасимов (СП SolidSoft и Yandex B2B Tech) и Филипп Охонко, старший инженер по прикладным системам в FINRA.

Уязвимость связана с некорректной обработкой путей в API Team Manager. Из-за этой ошибки злоумышленник может выходить за пределы разрешённых директорий в файловой системе и повышать свои привилегии до уровня root.

Речь идёт о действительно серьёзном риске — особенно для сред общего хостинга, где на одной инфраструктуре размещаются сайты сразу нескольких клиентов. В таких условиях успешная эксплуатация уязвимости может затронуть не один проект, а сразу всю площадку.

Исследовательская группа сознательно не раскрывает технические детали эксплуатации. С учётом масштабов распространения cPanel специалисты решили дать администраторам и хостинг-провайдерам время на установку обновлений. Подробный технический разбор обещают опубликовать позже в экспертном блоге компании.

Уязвимость получила идентификатор CVE-2025-66429 и 9,3 балла по шкале CVSS, что соответствует критическому уровню. Она затрагивает все версии cPanel вплоть до 130.0.15 включительно.

Авторы исследования отдельно отметили оперативную реакцию разработчиков cPanel и их профессиональный подход к устранению проблемы. Работа над этим и другими исследованиями ведётся в рамках совместного предприятия Yandex B2B Tech и SolidSoft.

Если вы используете cPanel — это тот случай, когда обновление действительно стоит установить как можно скорее.

RSS: Новости на портале Anti-Malware.ru