39 тыс. сайтов на WordPress пострадали от вредоносной кампании Sign1

39 тыс. сайтов на WordPress пострадали от вредоносной кампании Sign1

39 тыс. сайтов на WordPress пострадали от вредоносной кампании Sign1

Ранее не встречавшаяся специалистам вредоносная кампания Sign1 за последние полгода успела заразить более 39 тысяч сайтов на WordPress. Посетителям таких ресурсов показывают навязчивую всплывающую рекламу или перенаправляют их на сторонние веб-сайты.

Атакующие внедряют вредоносный код в кастомные HTML-виджеты и легитимные плагины, что позволяет обойтись без модификации «родных» файлов WordPress.

Кампанию SIgn1 удалось обнаружить специалистам Sucuri, когда сайт одного из клиентов начал выводить посетителям всплывающие рекламные объявления. Позже выяснилось, что клиента взломали с помощью брутфорса.

Исследователи считают, что злоумышленники также могли воспользоваться уязвимостью в одном из установленных на ресурсе плагинов.

После получения доступа операторы Sign1 либо взяли в оборот кастомный HTML-виджет, либо установили легитимный Simple Custom CSS and JS для внедрения вредоносного JavaScript-кода.

 

В Sucuri выяснили, что злоумышленники используют основанную на времени рандомизацию для создания динамических URL (меняются каждые десять минут, чтобы уйти от блокировки). Домены киберпреступников, как правило, созданы недавно, поэтому найти их в чёрных списках нельзя.

Вышеописанные URL используются для получения дополнительных вредоносных скриптов, которые уже запускаются в браузере посетителя. Изначально атакующие использовали Namecheap, но теперь базируются на HETZNER и задействуют Cloudflare для обфускации IP.

 

Эксперты предупреждают, что операторы Sign1 не стоят на месте, постоянно развивая вредонос. Об этом хорошо свидетельствует скачок заражений за последнее время.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

НКЦКИ переподписал соглашение с Positive Technologies

Positive Technologies и Национальный координационный центр по компьютерным инцидентам (НКЦКИ) подписали бессрочное соглашение о сотрудничестве в сфере обнаружения, предотвращения и ликвидации последствий компьютерных атак.

Это позволит субъектам критической информационной инфраструктуры (КИИ) продолжать передачу данных в центр ГосСОПКА Positive Technologies.

Согласно статистике, 44% успешных кибератак приходится на отрасли, относящиеся к КИИ, такие как государственное управление, медицина, промышленность, финансы, транспорт и телекоммуникации.

Законодательство обязывает компании в этих секторах создавать собственные центры ГосСОПКА либо обращаться к услугам корпоративных центров ГосСОПКА, аккредитованных НКЦКИ.

«Соглашение с НКЦКИ позволяет Positive Technologies участвовать в реализации мер защиты объектов КИИ в России, обеспечивать эффективную работу системы безопасности и поддерживать непрерывное взаимодействие с ГосСОПКА. Наша многолетняя экспертиза в обнаружении, реагировании и предотвращении атак позволяет выполнять весь комплекс задач по обеспечению безопасности КИИ РФ», — отметил управляющий директор Positive Technologies Алексей Новиков.

«Подписанное соглашение стало первым в серии последующих, так как регулятор обновил требования к обязанностям корпоративных центров ГосСОПКА, которые теперь фиксируются в новых соглашениях. Процесс их переподписания идет в соответствии с хронологией создания центров».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru