Сайты на Drupal стали жертвами вредоносного криптоджекинга

Сайты на Drupal стали жертвами вредоносного криптоджекинга

Сайты на Drupal стали жертвами вредоносного криптоджекинга

После того, как информация о двух критических уязвимостях в Drupal стала общедоступна, киберпреступники обратили внимание на данную проблему в безопасности популярной CMS. Злоумышленники искали способы установки вредоносных программ на серверы, в частности, их интересовал майнинг за счет ресурсов посетителей сайтов.

Киберпреступникам повезло, так как две бреши CVE-2018-7600 и CVE-2018-7602 подвергли более миллиона сайтов на движке Drupal опасности. Если владелец уязвимого ресурса оперативно не принял меры по обновлению, сайт легко может быть взломан.

Оказалось, что многие сайты не были пропатчены и, следовательно, стали жертвами бэкдоров сразу после публикации подробностей о дырах в безопасности и PoC-кода.

На прошлой неделе эксперты отметили две вредоносные кампании, нацеленные на Drupal-сайты. В ходе этих атак киберпреступники добавляли в код взломанных сайтов версию скрипта Coinhive, предназначенного для майнинга криптовалюты.

Файл с именем «jquery.once.js?v=1.2» был загружен на каждый уязвимый сайт, до которого добрались злоумышленники.

Эксперт Трой Мюрш, обнаруживший злонамеренные кампании, изначально сообщал о наличии вредоносного файла на 100 000 доменах, потом Мюрш снизил количество до 80 000 доменов, после чего, в качестве окончательной цифры, специалист назвал 348 сайта, на которых выполнялась нелегальная операция по добыче цифровой валюты.

Среди жертв есть много правительственных сайтов, а также ресурсов, принадлежащих университетам. С полным списком затронутых сайтов можно ознакомиться в электронной таблице Google Docs, созданной Мюршем.

Также компания Imperva, специализирующаяся на кибербезопасности, сообщила об обнаружении другой вредоносной активности, в ходе которой атаковались сайты на Drupal. Кампания получила имя «Kitty», так как киберпреступники использовали файл майнера «me0w.js».

Отмечается, что адрес кошелька Monero, используемого в кампании Kitty, аналогичен тому, который использовался в начале апреля атаках на версию другого популярного движка для форумов — vBulletin 4.2.x.

Напомним, что в конце марта стало известно, что миллионы сайтов на Drupal в опасности, так как уязвимость распространяется на версии 6, 7 и 8, о чем сообщает специалист Джаспер Маттссон (Jasper Mattsson). Проблема отслеживается под идентификатором CVE-2018-7600.

Позже, в конце апреля, разработчики этой системы выпустили патч, устраняющий другую критическую уязвимость — Drupalgeddon2.

Утечка данных клиентов приложений для слежки затронула 500 тыс. записей

Хактивисту удалось получить доступ к базе данных одного из поставщиков так называемых stalkerware — приложений для скрытой слежки за владельцами смартфонов. В результате в Сеть утекли более 500 тысяч платёжных записей, связанных с клиентами, которые платили за слежку за другими людьми.

Речь идёт о данных пользователей сервисов Geofinder, uMobix, Peekviewer (бывший Glassagram) и ряда других приложений для мониторинга и трекинга.

Все они предоставляются одним и тем же вендором — компанией Struktura, зарегистрированной на территории Украины. В утёкшей базе также оказались платёжные записи сервиса Xnspy, уже известного по крупным утечкам в прошлые годы.

Как выяснили в TechCrunch, в базе содержится около 536 тысяч строк с данными клиентов. Среди них — адреса электронной почты, название сервиса, за который платил пользователь, сумма платежа, тип банковской карты (Visa или Mastercard) и последние четыре цифры карты. Дат платежей в наборе данных не было.

Хотя полных платёжных реквизитов в утечке нет, даже такой объём информации может быть опасен, особенно с учётом того, чем именно занимались клиенты этих сервисов.

Журналисты TechCrunch проверили утечку несколькими способами. В частности, они использовали одноразовые почтовые ящики с публичным доступом, которые встречались в базе, и через функции восстановления пароля подтвердили, что такие аккаунты действительно существуют.

Дополнительно проверялись уникальные номера счетов, которые совпали с данными, доступными на страницах оплаты сервисов — причём без необходимости проходить аутентификацию. Это указывает на серьёзные проблемы с безопасностью у поставщика.

Хактивист под ником wikkid рассказал, что получил доступ к данным из-за «банальной ошибки» на сайте вендора. По его словам, он целенаправленно атакует приложения, которые используются для слежки за людьми, и позже опубликовал выгруженные данные на одном из хакерских форумов.

Приложения вроде uMobix и Xnspy после установки на телефон жертвы передают третьим лицам практически всё содержимое устройства: сообщения, звонки, фотографии, историю браузера и точные данные о местоположении.

При этом такие сервисы открыто рекламировались как инструменты для слежки за супругами и партнёрами, что во многих странах прямо нарушает закон.

Это далеко не первый случай, когда разработчики stalkerware теряют контроль над данными, как клиентов, так и самих жертв слежки. За последние годы десятки подобных сервисов становились жертвами взломов или утечек из-за элементарных ошибок в защите.

Ирония ситуации в том, что компании, зарабатывающие на вторжении в чужую приватность, раз за разом не способны защитить даже собственных клиентов.

RSS: Новости на портале Anti-Malware.ru