WordPress再悲劇:WPcache-Blogger感染事件影響五萬WordPress網站

2021-03-02 FreeBuf

近期WordPress安全事件最近頻發,上次出了一個惡意軟體SoakSoak,現在又來了一個與其有關的惡意軟體感染事件——WPcache-Blogger。這場事件由一個被惡意軟體控制的網站wpcache-blogger.com命名,雖然同樣由於RevSlider漏洞引起,但是攻擊手法迥異。在過去幾天裡,已有5萬Wordpress網站受到影響。

FreeBuf小科普

RevSlider是一款WordPress幻燈片插件,攻擊者可能利用了該插件的任意文件下載漏洞獲取了大量的WordPress的wp-config.php配置文件,並通過任意文件上傳漏洞上傳webshell對WordPress的源碼文件進行修改,插入了惡意代碼。

惡意軟體SoakSoak其主要攻擊手段是以RevSlider插件漏洞為切入點,通過上傳一個後門,然後對所有使用該伺服器的網站進行感染。這就意味著即使該網站不使用RevSlider也會被感染,因此其具有強大的傳播能力。

10萬WordPress網站淪陷:惡意軟體SoakSoak來了

惡意軟體Soaksoak捲土重來?小心你的wordpress網站

感染集群

與上次FreeBuf介紹的惡意軟體SoakSoak不同,這次的主角WPcache-Blogger由三個感染控制體系組成了一個感染集群。在這裡我們做一下詳細分析:

1.wpcache-blogger

網站wpcache-blogger.com作為惡意軟體主控端,以作遠程命令分發和控制之用。Google表示其屏蔽的12,418個黑名單網站是因為受其影響。

該網站在過去的三個月裡被掛上了該惡意軟體,波及了大概12,418個網站域名,其中包括bertaltena.com,polishexpress.co.uk,maracanafoot.com。

2.ads.akeemdom.com

本感染體系似乎是SoakSoak背後的黑客組織所為,但是影響規模較小一些,據Google統計至今受影響的有6,086個網站。在過去的三個月裡,影響的網站包括fitforabrideblog.com,notjustok.com,notanotherpoppie.com。

3.122.155.168.0

這個感染體系在SoakSoak事件發生之後不久開始活躍,不過最近其進度似乎慢了下來。據Google統計,受影響的網站大概有9,731個。

這個網站為惡意軟體進行分布式控制的中間件,在過去的三個月裡,122.155.168.0作為中間件影響了9,731個網站,其中包括kitchenandplumbing.com,salleurl.edu,radiorumba.fm。

惡意軟體框架

據Google安全瀏覽網站列表統計,在這段時間內共有28,235網站遭到波及。而在我們內部的分析結果中,卻有超過50,000個WordPress網站在以上感染控制體系中躺槍,也就是說Google的黑名單網站庫並沒有囊括完全。

然而,WPcache-blogger事件的惡意軟體已經影響了許多網站,其強大的感染力是其最具攻擊性的的一點。當它感染了一個站點後,會在該主題的頁腳下添加如下代碼

eval ( base64_decode("ZnVuY..

這段代碼會連接http://wpcache-blogger.com/getlinks.php,反饋信息給惡意軟體框架背後的黑客。有趣的是,在你刷新頁面時,它會通過一個iframe框架加載假冒的Google網站頁面。

真實的例子:

<iframe src="httx://theme.wpcache-blogger.com/css&quot...

但是它可能有時候會偽裝顯示為正常代碼,讓你難以檢測:

<iframe src="http://google.com"..

如果你發現你的網站上有個連結到Google.com的iframe框架時,你得檢查下自己是不是已經被黑了。

安全建議

我們建議你必須儘快升級以避免新的攻擊,儘管升級並不能清理你的網站後門,但對於控制該漏洞的危害還是有幫助的。

升級之後你需要對網站進行一個全面的安全清理和木馬後門檢測。僅僅重裝你的WordPress並不能解決問題,正如先前提到的一樣,這次的攻擊與惡意軟體soaksoak一樣,會大面積地對網站注入了後門。因此即使重裝WordPress,黑客依然可以輕鬆越過防護重新取得你網站的權限。

[參考來源sucuri,由FreeBuf小編dawner翻譯整理,轉載請註明來自FreeBuf黑客與極客(FreeBuf.COM)]

相關焦點

  • 吐血整理:碰到 WordPress 致命錯誤,如何一步一步解決
    什麼是 WordPress 致命錯誤就是網站平常訪問沒有問題,突然屏蔽成了白屏了,也可能因為使用不同的瀏覽器得到不同錯誤信息,比如在 Chrome 瀏覽器下顯示的 HTTP 500 錯誤:如果後臺已經無法進入,那就只能通過 FTP 來處理了,進入網站的 wp-content 目錄,然後在把 plugins 文件夾改成 plguins-old 目錄。
  • 網站實操:本地線上WordPress網站靜態連結設置
    最近很多同學在本地或者線上搭建WordPress網站的時候,發現搭建好的連結選擇「樸素」類型還是動態的地址,其次很多同學在線搭建的時候也按照這樣的方法去設置,而沒有去設置靜態路徑,另外也有一些空間是不支持靜態顯示的,今天將會仔細的解決這個問題。例如:你現在的欄目地址是http://127.0.0.1/?
  • 網站推薦:一百個最有用的網站地址
    ,有一定參考價值,翻譯過程中將部分Google的英國網站uk轉換為國際網站com地址。Wordpress.org是一個免費的軟體;wordpress.com提供免費包的付費、管理版。Blogger是剩下的裡面最好的。Vox靈巧、簡單而且免費,同時包含了很多的社交應用功能。Statcounter統計非常棒,能為你的網站提供很好的統計數據。免費的Google Analytics也非常好。
  • Three arrested in connection with Bangladesh blogger killings
    According to the RAB spokesman who declined to be named, Islam, a Briton of Bangladeshi origin, is the key planner of the killings of blogger Abhijit Roy, an American of Bangladeshi origin,
  • 防黑客攻擊:最好的WordPress安全插件推薦
    1000萬個網站中有超過260萬個網站是由WordPress來搭建的,所以難免會成為黑客攻擊的目標。
  • 看完後,從此不敢再玩微信掃碼免費列印照片…
    intel-skylake-kaby-lake-vulnerable-to-usb-port-debugging-exploit3、史上導致數百萬美元損失的10大計算機漏洞http://www.freebuf.com/vuls/124449.html1、安全廠商發現ATM惡意軟體新變種Ploutus-Dhttp://securityaffairs.co/wordpress
  • 1918年大流感曾致5億人感染,105歲倖存者:不想看到悲劇重演……
    延伸閱讀:1918年流感大流行導致全球近5億人感染西班牙背負了太多的汙名1918年流感大流行持續了近三年時間,導致全球近5億人感染,佔當時世界總人口約三分之一。△1918-1919年流感大流行期間,華盛頓的沃爾特裡德醫院病毒傳播造成的悲劇還不止一個個的鮮活生命不幸逝去。比病毒本身更可怕還有汙名化和種族歧視。事實上,西班牙為這場大流行背負了太多不該屬於它的汙名。
  • 五萬換三年牢獄,值不值?
    傷人一方家屬之後再未給過費用。我和他們溝通,或許是文化有限,除了妹妹可以比較理性外,那位母親總是歇斯底裡,甚至責怪受害者要價過高。 如果沒有記錯的話,當時開價應該是區區八萬塊錢,最後甚至降價到五萬了。 那位母親一再要我保證賠錢後可以適用緩刑,否則不賠錢。我說我沒有辦法保證,我不是法官。
  • 盤點遊戲中10個瘟疫大爆發事件 整個宇宙都被感染了!
    今天就為大家盤點了遊戲中的11個「大規模瘟疫災難爆發事件」。 《生化危機》——T病毒 該病毒最初的主要開發目的是「加速生物體新陳代謝」、快速製造生物兵器;後來被散布出去,感染了大批人類並將他們變成了「喪屍」,也就引發了遊戲裡面看到的「生化危機」。保護傘利用T病毒造出了暴君、舔食者、復仇女神等各種強大怪物,後來還搞了個「G病毒」。普通的感染者雖然沒有強大能力,但也很難殺死,而且能通過啃咬傳播T病毒,非常可怕。
  • 紀實:從悲劇事件看社會百態
    點擊題目下方藍字關注  壹早電影《童心無歸處》終於拍出來了,這是根據一起震驚全美的真實謀殺事件拍攝而成
  • 呵叻槍擊案是非常規事件 | 槍擊案給泰國安全帶來長期影響 | 6項措施助推尖竹汶府水果出口 | 銀行出臺措施幫助槍擊事件傷亡者
    (言之編譯)總理安全顧問、泰國學者巴匿探9日指出,針對平民群體的槍擊事件將給國家的安全帶來長期影響,各方需要在此次慘案中吸取教訓,以避免類似悲劇重演。他指出,媒體不應過分報導槍擊案件細節,避免他人模仿行兇,在新聞傳播中更應讓公眾了解,製造這樣的事件是一種可恥的行為。
  • 知乎 | 72 個你沒見過的日本 · 網站
    再P.S.對不會日語的同胞也很友好,英文溜加分。   毫 無 頭 緒.  科 普 型  特點是雜而全,也有不少從豆腐塊列表中脫穎而出的精品。 01.   東京 https://traveltotokyo.wordpress.com/ 30.
  • 知名黑客組織Anonymous再出手,數十個加彭政府網站被攻陷
    據外媒Latest Hacking News報導,位於非洲中部西海岸的加彭共和國在最近發生了一起大規模黑客攻擊事件。
  • 悲劇:全球最大BT網站海盜灣被警方查封!
  • 「我們不是被隔離而是等待被感染」,這不禁讓人想起歐洲瘟疫死亡島的悲劇……
    群眾們也漸漸從「捉拿武漢人」的激憤轉為「還好我不是武漢人」的悲嘆。日本「鑽石公主」號郵輪的疫情也是觸目驚心,截至發稿,郵輪上感染人數已經達到174人,包括一名檢疫官。一名船上的隔離者曾對記者說:「我們不是被隔離而是等待被感染。」其實隔離是種古老的防疫手段。