Хакери масово инсталират уеб шел файлове чрез уязвимости в системи за управление на съдържание и техните разширения
Австралийският център за киберсигурност (ACSC) предупреди за глобална кампания, насочена срещу уязвими системи за управление на съдържание (CMS) и техните разширения. Според агенцията вече са засегнати множество австралийски организации, като нападателите използват компрометираните сайтове за инсталиране на уеб шел файлове, които им осигуряват постоянен достъп до сървърите.
По данни на ACSC атаките са насочени основно срещу малки и средни предприятия, но използваните техники могат да засегнат всяка организация, която не поддържа актуални своите уеб платформи.
Десетки уязвимости се използват едновременно
Кампанията не се основава на една конкретна уязвимост, а комбинира експлоатирането на множество известни пропуски в популярни CMS платформи и техните добавки.
Сред засегнатите решения са WordPress, Joomla, Craft CMS, MaxSite CMS и MetInfo CMS, както и редица широко използвани WordPress разширения, включително Gravity Forms, Ninja Forms, Breeze Cache, WPvivid Backup, ThemeREX Addons, Simple File List, WavePlayer, BerqWP, ACF Extended и други.
След успешното проникване нападателите инсталират уеб шел, който им позволява да поддържат постоянен достъп до компрометирания сървър. Това създава възможност за кражба на идентификационни данни, внедряване на допълнителен зловреден код, нарушаване на работата на сайта и използване на компрометираната система като отправна точка за по-нататъшни атаки във вътрешната мрежа.
ИИ ускорява автоматизираните атаки
Според ACSC има индикации, че нападателите използват ИИ за автоматизиране и мащабиране на процеса по откриване и експлоатиране на нови уязвимости. Това позволява в рамките на кратко време да бъдат сканирани огромен брой интернет сайтове и автоматично да бъдат атакувани всички системи, които не са актуализирани.
Експертите предупреждават, че подобни кампании значително съкращават времето между публикуването на нова уязвимост и нейното масово използване от киберпрестъпниците.
В отговор на заплахата ACSC препоръчва организациите незабавно да инсталират всички налични актуализации за CMS платформите, темите и разширенията, да премахнат неизползваните компоненти и да активират автоматичното обновяване, когато това е възможно.
Допълнително се препоръчва ограничаване на правата за запис в уеб директориите, наблюдение за неоторизирано създаване на файлове, ограничаване на достъпа до чувствителни директории и следене за необичайно стартиране на процеси от уеб сървърите.
Случаят показва, че сигурността на CMS платформите вече не зависи единствено от защитата на основната система. Разширенията и темите се превръщат във все по-честа входна точка за атаки, а комбинацията между автоматизирано сканиране и използване на ИИ позволява на нападателите да компрометират хиляди сайтове в рамките на часове. За организациите това означава, че управлението на актуализациите трябва да бъде непрекъснат процес, а не реакция след появата на инцидент.









