Инжектор Balada заразил 6700 WordPress-сайтов через дыру в Popup Builder

Инжектор Balada заразил 6700 WordPress-сайтов через дыру в Popup Builder

Инжектор Balada заразил 6700 WordPress-сайтов через дыру в Popup Builder

Более 6700 сайтов на WordPress стали жертвой новой кампании киберпреступников, эксплуатирующих уязвимость в плагине Popup Builder. Атакующие устанавливают на скомпрометированные ресурсы инжектор Balada.

Напомним, именно Balada атаковал WordPress-сайты с 2017 года. С той поры жертвами вредоноса стали около миллиона ресурсов, работающих на популярной системе управления контентом.

Свежая кампания операторов Balada стартовала 13 декабря 2023 года, спустя два дня после публикации информации об уязвимости CVE-2023-6000. Эта брешь является классическим межсайтовым скриптингом (XSS) и затрагивает плагин Popup Builder версий 4.2.3 и старше.

Согласно статистике, Popup Builder установлен на 200 тысяч сайтов. Как правило, администраторы с его помощью создают кастомные всплывающие окна в маркетинговых целях.

Специалисты Sucuri отметили оперативность, с которой авторы Balada дополнили свои атаки эксплойтом для CVE-2023-6000. В отчёте приводится кусок вредоносного JavaScript-кода, запускаемый при демонстрации всплывающего окна:

 

Злоумышленники задействуют и другой метод инъекции, модифицируя файл wp-blog-header.php для внедрения JavaScript-бэкдора. Далее атакующие ищут администраторские cookies и загружают дополнительные наборы скриптов.

МВД зафиксировало двукратный рост онлайн-преступности среди подростков

Начальник управления по обеспечению охраны общественного порядка МВД Станислав Колесник на заседании рабочей группы в Госдуме, посвящённом совершенствованию законодательства в сфере профилактики безнадзорности и правонарушений несовершеннолетних, сообщил, что за последние четыре года количество преступлений, совершаемых подростками в онлайн-пространстве, выросло вдвое.

По словам Станислава Колесника, сейчас в интернете совершается около трети всех преступлений, в которых участвуют подростки. Слова представителя МВД приводит «Коммерсантъ».

В 2025 году общий рост подростковой преступности составил 10% после нескольких лет устойчивого снижения. По оценке МВД, эта тенденция во многом связана именно с увеличением числа преступлений в виртуальной среде.

Как считает представитель МВД, улучшить ситуацию могло бы более широкое использование возможностей центров временного содержания для несовершеннолетних правонарушителей. По его мнению, такие учреждения могут оказаться полезными в случаях, когда школа не справляется с профилактикой.

Директор департамента государственной политики в сфере защиты прав детей Минпросвещения Лариса Фальковская, в свою очередь, призвала активнее использовать психолого-педагогическое сопровождение детей. Однако, как отмечалось на заседании, штат таких специалистов укомплектован лишь наполовину.

По словам главы думского комитета по защите семьи Нины Останиной (КПРФ), нередко на одного специалиста приходится до 1,5 тыс. детей, и в таких условиях неудивительно, что отклонения в поведении не всегда удаётся заметить вовремя.

Главный внештатный педагог-психолог Минобразования Подмосковья Елена Солодова подчеркнула, что с детьми, и особенно с подростками старше 11 лет, необходимо работать именно в школе. По её мнению, только так можно вовремя выявлять риски девиантного поведения и стабилизировать ситуацию в детских коллективах.

Член экспертного совета при думском комитете по защите семьи Юрий Нестеренко предложил ориентироваться на зарубежный опыт и ограничить доступ детей к социальным сетям:

«В Австралии они запрещены детям до 16 лет, в Китае, Великобритании и Индии — до 18. Это тот вопрос, в котором можно опираться на международную практику».

RSS: Новости на портале Anti-Malware.ru