FOXreport.gr

Κακόβουλο λογισμικό στο WordPress εκμεταλλεύεται προφίλ της κοινότητας Steam για λειτουργίες ελέγχου

Photo by Sora Shimazaki: pexels.com

Μια νέα εκστρατεία κακόβουλου λογισμικού που στοχεύει ιστότοπους WordPress έχει προκαλέσει ανησυχία στην κοινότητα ασφάλειας του διαδικτύου. Οι επιτιθέμενοι χρησιμοποιούν μια απροσδόκητη μέθοδο για να επικοινωνούν με τις μολυσμένες ιστοσελίδες, κρύβοντας εντολές μέσα σε σχόλια προφίλ της κοινότητας Steam και μετατρέποντας τη δημοφιλή πλατφόρμα παιχνιδιών σε έναν κρυφό δίαυλο ελέγχου.

WordPress και επίθεση: Η λειτουργία του κακόβουλου λογισμικού

Η επίθεση εξελίσσεται σε δύο στάδια. Αρχικά, εισάγεται κακόβουλος κώδικας JavaScript στο προσκήνιο της παραβιασμένης ιστοσελίδας WordPress, σερβίροντας επιβλαβές περιεχόμενο σε κάθε επισκέπτη που εισέρχεται στη σελίδα. Στη συνέχεια, εγκαθίσταται μια κρυφή πόρτα στην πλευρά του διακομιστή που δίνει στους επιτιθέμενους μόνιμη απομακρυσμένη πρόσβαση, επιτρέποντάς τους να τροποποιούν αρχεία προσθέτων και θεμάτων του WordPress χωρίς να αφήνουν ορατά ίχνη.

Οι ερευνητές ασφαλείας της GoDaddy εντόπισαν την εκστρατεία, σημειώνοντας ότι ανιχνεύθηκε για πρώτη φορά τον Ιούλιο του 2024 και έκτοτε έχει βρεθεί σε περίπου 1.900 ιστότοπους WordPress. Οι δράστες επιλέγουν να κρύβουν την υποδομή τους πίσω από την έμπιστη πλατφόρμα παιχνιδιών της Valve, αντί να διατηρούν εμφανώς κακόβουλους διακομιστές που θα μπορούσαν να εντοπιστούν και να απενεργοποιηθούν γρήγορα.

Αυτό που καθιστά την εκστρατεία ιδιαίτερα δύσκολη στον εντοπισμό είναι η χρήση αόρατων χαρακτήρων Unicode, μια τεχνική γνωστή ως στεγανογραφία, για την κωδικοποίηση των κακόβουλων δεδομένων μέσα στο κείμενο των σχολίων των προφίλ του Steam. Καθώς αυτοί οι κρυφοί χαρακτήρες εμφανίζονται ως εντελώς φυσιολογικό κείμενο στην επιφάνεια, τα παραδοσιακά εργαλεία σάρωσης κειμένου είναι πολύ λιγότερο πιθανό να τους εντοπίσουν.

Η τεχνική ανάλυση της μόλυνσης

Ο πυρήνας της επίθεσης βασίζεται σε μια συνάρτηση PHP που είναι ενσωματωμένη στη μολυσμένη εγκατάσταση του WordPress. Όταν φορτώνει οποιαδήποτε σελίδα στον μολυσμένο ιστότοπο, το κακόβουλο λογισμικό στέλνει ένα αίτημα HTTP σε μια σελίδα προφίλ της κοινότητας Steam χρησιμοποιώντας cURL, συλλέγει το κείμενο των σχολίων από αυτό το προφίλ και αποκωδικοποιεί τα κρυμμένα δεδομένα.

Τα αποκωδικοποιημένα δεδομένα μετατρέπονται σε μια διεύθυνση URL με JavaScript, η οποία εισάγεται σε κάθε σελίδα του προσκηνίου μέσω του hook wp – enqueue – script, χρησιμοποιώντας το απατηλό όνομα asahi – jquery – min – bundle για να μιμηθεί μια νόμιμη βιβλιοθήκη.

Η αποκωδικοποιημένη εξωτερική διεύθυνση URL που παρατηρήθηκε κατά την ανάλυση οδηγεί στον ιστότοπο hello – myworld.info, ο οποίος σερβίρει το τελικό κακόβουλο φορτίο JavaScript στους επισκέπτες της ιστοσελίδας.

Απομακρυσμένη εκτέλεση κώδικα μέσω κρυφής πόρτας

Το στοιχείο που εγκαθίσταται στον διακομιστή είναι εξαιρετικά επικίνδυνο. Μια συνάρτηση κρυφής πόρτας που εγγράφεται μέσω του hook template – redirect του WordPress ακούει για αιτήματα POST που περιέχουν συγκεκριμένα cookies ελέγχου ταυτότητας. Όταν αυτά τα cookies είναι παρόντα, η κρυφή πόρτα είτε επιβεβαιώνει ότι είναι ενεργή επιστρέφοντας μια συμβολοσειρά έκδοσης, είτε δέχεται κώδικα PHP σε μορφή base64 και επανεγγράφει αρχεία προσθέτων και θεμάτων σε ολόκληρη την εγκατάσταση του WordPress.

Αυτή η δυνατότητα απομακρυσμένης εκτέλεσης κώδικα σημαίνει ότι ακόμη και αν ο ιδιοκτήτης της ιστοσελίδας αφαιρέσει ένα μέρος της μόλυνσης, οι επιτιθέμενοι μπορούν να εγκαταστήσουν ξανά τον διαγραμμένο κώδικα μέσω της ακόμα ενεργής κρυφής πόρτας. Το κακόβουλο λογισμικό προστατεύει αυτό το κανάλι χρησιμοποιώντας κρυπτογράφηση AES – 256 – CTR με παραγωγή κλειδιού PBKDF2 βάσει του SHA – 512, καθώς και έλεγχο ταυτότητας HMAC – SHA256 για την επαλήθευση κάθε εισερχόμενου φορτίου. Για την αποφυγή του εντοπισμού, όλες οι σταθερές συμβολοσειρών είναι κωδικοποιημένες με οκταδικές ή δεκαεξαδικές ακολουθίες διαφυγής.

Οδηγίες αντιμετώπισης για τους διαχειριστές

Οι διαχειριστές ιστοσελίδων που υποψιάζονται μόλυνση θα πρέπει να ενεργοποιήσουν αμέσως τη λειτουργία συντήρησης και να δημιουργήσουν ένα αντίγραφο ασφαλείας της μολυσμένης εγκατάστασης πριν προβούν σε αλλαγές.

Όλα τα διαπιστευτήρια του WordPress, συμπεριλαμβανομένων των κωδικών πρόσβασης διαχειριστή, της πρόσβασης στη βάση δεδομένων, των διαπιστευτηρίων FTP και των κλειδιών SSH, πρέπει να αλλάξουν. Ο καθαρισμός πρέπει να καλύψει κάθε αρχείο πρόσθετου και θέματος, καθώς η μερική αφαίρεση δεν είναι αρκετή λόγω της ικανότητας της κρυφής πόρτας να επαναφέρει απομακρυσμένα τον διαγραμμένο κώδικα.

Επιπλέον, πρέπει να αφαιρεθούν οι ύποπτες εγγραφές προσωρινής μνήμης με το πρόθεμα transient – caption, καθώς και τα εξωτερικά σενάρια κώδικα που δείχνουν προς άγνωστους τομείς.

Exit mobile version