Баг WordPress-плагина GDPR Compliance использовался в реальных атаках

Баг WordPress-плагина GDPR Compliance использовался в реальных атаках

Баг WordPress-плагина GDPR Compliance использовался в реальных атаках

Злоумышленники использовали критическую уязвимость в плагине GDPR Compliance для WordPress в реальных атаках. С помощью этой бреши киберпреступники получали полный контроль над атакуемыми сайтами. Плагин GDPR Compliance довольно популярен — более 100 000 активных инсталляций.

GDPR Compliance помогает администраторам сайтов на WordPress соответствовать принятому в мае Общему регламенту по защите данных (General Data Protection Regulation, GDPR). Он поддерживает такие плагины, как Contact Form, Gravity Forms, WordPress Comments и WooCommerce.

Недавно киберпреступники обнаружили, что GDPR Compliance содержит ряд проблем безопасности, позволяющих получить контроль над уязвимыми сайтами. Согласно команде Wordfence, бреши могут быть использованы не прошедшими аутентификацию злоумышленниками для создания новой учетной записи администратора.

Специалисты Wordfence зафиксировали два типа кибератак, использующих GDPR Compliance. Чаще всего атакующие модифицировали настройки таким образом, чтобы разрешить регистрацию новых пользователей. После этого они наделяли новых пользователей правами администратора.

Стоит отметить интересную функцию эксплойта — он возвращал настройки в первоначальное состояние сразу после того, как были созданы аккаунты с правами администратора. В Wordfence полагают, что эта возможность была реализована с целью скрыть вектор проникновения.

Далее киберпреступники входили на сайт под администраторским аккаунтом и загружали веб-шелл на PHP, который позволял им получить полный контроль над скомпрометированным сайтом.

Также Wordfence наблюдали процесс загрузки бэкдора путем внедрения вредоносных действий в WP-Cron. Эта техника несколько сложнее, однако позволяет злоумышленникам прочно поселить бэкдор на сайте.

7 ноября разработчики GDPR Compliance выпустили версию 1.4.3, в которой проблемы безопасности должны быть устранены.

Российские банки выпали из Chrome и Safari после отзыва SSL-сертификатов

Сайты крупнейших российских банков вечером 3 августа перестали открываться в зарубежных браузерах. Под раздачу попали ВТБ, «Сбер», Альфа-банк, Россельхозбанк, «Уралсиб», Промсвязьбанк и банк «Санкт-Петербург». Из проверенных ресурсов в Chrome, Safari и других иностранных браузерах устоял только Т-Банк.

Причина не в банковском апокалипсисе и не в падении серверов. Как сообщили РБК источники, зарубежные удостоверяющие центры отозвали SSL-сертификаты банков.

ВТБ перешёл на сертификат Национального удостоверяющего центра Минцифры, которому большинство иностранных браузеров по умолчанию не доверяет. Вместе с сайтом перестало запускаться и его веб-приложение — ярлык, установленный на смартфоне.

В «Яндекс Браузере» банковские сайты продолжают работать: российские сертификаты уже встроены в него. Другой вариант — самостоятельно установить сертификаты Минцифры на устройство. Именно это клиентам посоветовали ВТБ и Альфа-банк, подчеркнув, что сбоя в работе самих сервисов нет.

Пользователей технические тонкости не особенно утешили. По данным Downdetector, 55% жалоб на ВТБ касались сайта, ещё 30% — мобильного приложения. Больше всего сообщений поступило из Москвы, Самарской и Тюменской областей, Санкт-Петербурга и ЯНАО. «Сбой.рф» зафиксировал за день 657 жалоб на работу Альфа-банка.

Минцифры предупреждало о таком сценарии ещё 23 июля. Если иностранный центр отзывает сертификат, браузер перестаёт считать сайт доверенным и либо блокирует вход, либо показывает предупреждение о небезопасном соединении.

В июне японский удостоверяющий центр GlobalSign начал отзывать сертификаты российских ресурсов. Сначала речь шла о 15-20 тыс. доменов второго уровня, затем очередь дошла ещё до сотен адресов.

RSS: Новости на портале Anti-Malware.ru