虚假勒索软件攻击了WordPress网站
数百个WordPress网站都被贴上了假的黑底红字的警告,警告它们已被加密。
这些警告中的赎金要求带有倒数计时器,以引起紧迫感,试图使网络管理员在惊慌中迅速支付赎金:倒计时时钟滴答作响,警告网站所有者他们有7天10小时21分9秒来支付 0.1比特币–在这个帖子发布时价值大约6,000美元–在文件被加密并在无法恢复之前。
对于开源内容管理系统(CMS)的任何小型用户来说,这都是一笔很大的费用:“至少可以说,对于普通的网站所有者来说,这不是一笔小的数目。”Sucuri安全分析师Ben Martin在周二的一篇文章中写道。
Sucuri在周五首次注意到这些宛如吸血鬼电影中的场景一样的黑底红字警告。它一开始增加得非常缓慢,然后速度逐渐开始增长:上周在Google搜索时只找到了六条赎金要求的结果——“FOR RESTORE SEND 0.1 BITCOIN”。当网站安全服务提供商周二报告其调查结果时,点击次数已经高达291次。
尖利的、宛如用鲜血书写的、全大写的消息:
发送0.1比特币以恢复加密的站点:[地址已编辑]
(在站点/unlock.txt上创建包含交易密钥的文件)
幸运的是,在支付高额的比特币之前,至少有一位网站管理员向Sucuri报告了“勒索软件”警告。
滴答,滴答......
该警告显然是在通过倒计时来灌输紧迫感,进而成功的刺激受害者的肾上腺素飙升。无论是在罗曼蒂克式爱情诈骗手段、用于提升凭证的虚假亚马逊包裹递送通知还是其他诸如此类的骗局,它们都是骗子工具包中最常用和最有效的工具。
但是Sucuri的研究人员追踪并分析了这些假勒索软件,他们声称什么也没发现。在对包含比特币地址的文件进行现场扫描时,他们发现虚假勒索软件警报只是一个由虚假插件生成的简单HTML页面“./wp-content/plugins/directorist/directorist-base./wp-content/plugins/directorist/directorist-base. php”。
他们分享了一个屏幕截图,如下所示,显示了用于生成赎金消息的“非常基本的HTML”:
至于倒数计时器,它是由基本的PHP生成的,如下所示。Martin写道,可以编辑日期“以在请求中注入更多恐慌”。“请记住,关于网络钓鱼等网络诈骗的第一条规则是向受害者灌输紧迫感!”
清除感染
消除感染很容易:“我们所要做的就是从wp-content/plugins目录中删除插件,”Martin说。然而,一旦他们返回主网站页面,研究人员发现该网站的所有页面和帖子都会导致“404 Not Found”消息。
根据Sucuri的帖子,它包含一个基本的SQL命令,可以找到任何状态为“publish”的帖子和页面,并将它们更改为“null”。这些内容仍然在数据库中,但无法查看。
同样地,撤消很容易:“这可以用同样简单的SQL命令来逆转,”Sucuri说。即:
- UPDATE `wp_posts` SET `post_status` = ‘publish’ WHERE `post_status` = ‘null’;
“这将公开数据库中标记为null的任何内容。”Martin写道。“如果您将其他内容标记为此类,它会重新发布该内容,但这肯定比丢失所有网站帖子和页面要好。”
Sucuri指出,恶意插件确实有一个文件./wp-content/plugins/directorist/azz_encrypt.php,看起来它可能用于文件加密,但研究人员没有在他们分析的任何感染中看到该文件,至少目前还没有。
是谁实施了此次攻击?
Sucuri的客户端位于美国南部,但其站点的访问日志显示,来自一个外国IP地址的多个请求使用wp-admin的插件编辑器功能与恶意插件交互。“这表明合法插件已经安装在网站上,后来被攻击者篡改,”Sucuri说。
“有趣的是,我们从攻击者IP地址看到的第一个请求来自wp-admin面板,这表明他们在开始之前就已经建立了对网站的管理员访问权限,”马丁说。“他们是否使用另一个IP地址强行输入了管理员密码,或者是从黑市获得了已经泄露的登录信息,这谁也说不准。”
当恐惧产生作用,谁还会在意勒索软件?
您可以看到它的特点,即:跳过创建真实、实时勒索软件的棘手任务,直接戳中您内心的恐惧。Stealthbits-现在是Netwrix的一部分-的技术产品经理Dan Piazza告诉Threatpost,在真实勒索软件攻击逐年增加之后,虚假勒索软件攻击的出现并不奇怪,“特别是考虑到这些虚假攻击非常简便省事,”他说,“技术水平较低的攻击者可以利用对勒索软件日益增长的恐惧,并试图通过简单的黑客攻击而不是开发完善且复杂的勒索软件获利。”
Blue Hexagon的首席技术官兼联合创始人Saumitra Das称这是一种对勒索受害者的有趣常识——“对于害怕失去业务的网站所有者来说,这可能会成功”。
“鉴于备份技术及其采用在过去几年中有所改善,勒索软件参与者正在勒索而不是加密方面进行创新,”Das指出,“这只是勒索创新的另一个例子。攻击者不仅在加密,而且还在点名羞辱品牌、泄露数据、威胁高管和用户。”
即使是虚假勒索软件也显示出一些漏洞
Piazza告诉Threatpost,这次攻击是假的这件事本身并不重要。事实是,这些WordPress网站确实是通过其最有特权的攻击点——“a WordPress Admin”而遭到入侵,他通过电子邮件说。
“如果攻击者想要部署真正的勒索软件,那么他们实际上已经掌握了进入王国的钥匙,”Piazza说。
为了对真正的勒索软件保持警惕,Piazza建议管理员确保他们的站点运行CMS、使用的任何插件以及他们在源代码中实现的任何库或框架都是最新的版本。
“修补过的0day漏洞仍然是攻击者的一大目标,因为许多网站仍然使用旧版本的软件,”他指出。
“访问管理也是必不可少的,以限制特权管理员的数量甚至这些管理员的生命周期,”Piazza继续说道。“特权访问管理软件可以在这里提供帮助,通过提供即时权限甚至仅在需要时才存在的管理员帐户。”
他说,定时备份也是必须的。“如果备份与网站服务器完全分开存储,那么在受到攻击时很容易恢复并运行。”
他还建议对所有特权凭据使用多因素身份验证(MFA),并指出Microsoft的一份报告称,MFA可以阻止超过99.9%的帐户入侵攻击。
本文翻译自:https://threatpost.com/fake-ransomware-infection-wordpress/176410/如若转载,请注明原文地址。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
与5G/6G争夺核心资源,WiFi 7在国内的命运如何?
作为新一代的WiFi技术,WiFi 7速度是当前开始商用的WiFi 6E的2.4倍,带来更快的速度、更低的延时,抗干扰能力也更强。不过,性能成倍的提升,背后需要一个非常核心的资源的支持——无线电频谱,WiFi 7最终能够发挥其所宣称的作用,高度依赖各国无线电频谱政策,当频谱政策不利时,WiFi7的商用也将遭遇“卡脖子”。 给社会带来巨大价值,WiFi持续演进 从WiFi问世至今,这一技术已经给全球带来巨大的经济和社会价值,全球各地的个人、家庭、政府,每天都在依赖WiFi连接,也为各行各业注入通信手段,带来大量就业。WiFi联盟发布的数据显示,2021年WiFi为全球经济带来的价值约为3.3万亿美元,到2025年,这一价值预计将增长至4.9万亿美元。 WiFi已经成为我们日常生活和工作中不可或缺的元素。根据WiFi联盟统计,截至目前,搭载WiFi的设备累计出货量达到375亿台,在用设备为164亿台,2021年出货量预计达到42亿台。WiFi有效地分担了移动通信网络的流量,大约63%的移动通信流量是由WiFi来分流。 WiFi相关数据(来源:WiFi联盟) 目前,WiFi 6作为最新一代商...
- 下一篇
金盆洗手?Avaddon组织在停止恶意攻击前发布了全部解密密钥
最近,不知是出于什么原因,Avaddon勒索软件背后的黑客向安全研究人员主动寄出解密密钥。一封假装来自联邦调查局的电子邮件已经发出,其中包含一个密码和一个受密码保护的压缩文件的链接。该文件声称是Avaddon勒索软件的解密密钥。该文件被发送给来自EMSIsoft的名为Fabian Wosar的安全研究员和来自Coverware的Michael Gillespie。这两名研究人员调查了电子邮件所附的软件,并确定它是无害的,并且包含了为成为Avaddon勒索软件受害者的用户提供的解密密钥。Emsisoft与BleepingComputer分享了一个测试解密器,实验证明可以解密一个用Avaddon最近的样本加密的虚拟机。 Avaddon总共发布了2934个解密密钥,每个密钥对应于该组织的一个受害者。Emsisoft发布了一个免费的解密程序,任何该软件的受害者都可以用它来免费恢复他们的文件,该解密程序文件可以在这里访问到。 根据分析,Avaddon组织已经停止了恶意攻击活动。经确认托管在 Tor 网络隐藏服务上的 Avaddon 网站目前已经不可用,这说明该组织的活动已被关闭。 关闭背后的原因...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- 设置Eclipse缩进为4个空格,增强代码规范
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- Windows10,CentOS7,CentOS8安装Nodejs环境
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- CentOS关闭SELinux安全模块
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2整合Thymeleaf,官方推荐html解决方案