Οι ιστοσελίδες WordPress έχουν γίνει κύριος στόχος για κακόβουλους παράγοντες που επιδιώκουν να εκμεταλλευτούν την επισκεψιμότητα και να θέσουν σε κίνδυνο την ασφάλεια των επισκεπτών.
Δείτε επίσης: Εξελιγμένη εκστρατεία malware στοχεύει ιστοσελίδες WordPress

Τους τελευταίους μήνες, έχει εμφανιστεί μια νέα καμπάνια κακόβουλης διαφήμισης, η οποία αξιοποιεί αθόρυβες ενέσεις κώδικα PHP μέσα σε αρχεία θεμάτων για να εξυπηρετήσει ανεπιθύμητα σενάρια τρίτων. Η επίθεση ενσωματώνεται άψογα με τις νόμιμες λειτουργίες της ιστοσελίδας, παρέχοντας συγκεχυμένο JavaScript που ανακατευθύνει τους επισκέπτες, εμφανίζει αναδυόμενα παράθυρα και αποφεύγει τα εργαλεία ασφαλείας χωρίς να εγείρει υποψίες.
Αρχικά, η παραβίαση ανακαλύφθηκε από έναν ιδιοκτήτη ιστοσελίδας που παρατήρησε ανεξήγητες φορτώσεις σεναρίων. Η εισβολή προήλθε από ένα μικρό μπλοκ κώδικα PHP που προστέθηκε στο αρχείο functions.php του ενεργού θέματος. Αυτή η έγχυση δεν άλλαξε το ορατό περιεχόμενο της σελίδας, αλλά εκτελείται στο παρασκήνιο σε κάθε αίτημα.
Δείτε ακόμα: WordPress: Κρίσιμη ευπάθεια στο Case Theme User plugin

Οι αναλυτές της Sucuri εντόπισαν την καμπάνια μετά την ανίχνευση ανώμαλων κλήσεων JavaScript προς τομείς που ελέγχονται από επιτιθέμενους και την αποκλειστική λίστα από πολλούς προμηθευτές ασφαλείας. Η επίθεση εκμεταλλεύεται κυρίως αδύναμα δικαιώματα αρχείων και παρωχημένα θέματα. Με την απόκτηση δικαιωμάτων εγγραφής—συχνά μέσω παραβιασμένων διαπιστευτηρίων ή ευάλωτων προσθηκών—οι χάκερ εισάγουν μια φαινομενικά αβλαβή λειτουργία που επικοινωνεί με έναν διακομιστή εντολών και ελέγχου.
Μόλις ενεργοποιηθεί μέσω του wp_head, η λειτουργία ανακτά ένα δυναμικό φορτίο JavaScript και το επαναλαμβάνει στην ενότητατης σελίδας, εξασφαλίζοντας την εκτέλεση πριν φορτωθεί το υπόλοιπο της σελίδας. Οι ερευνητές της Sucuri σημείωσαν ότι η ενέσιμη λειτουργία δημιουργεί μια σύνδεση POST σε ένα απομακρυσμένο σημείο στο hxxps://brazilc[.]com/ads.php, ανακτά το κακόβουλο σενάριο και το ενσωματώνει απευθείας στο έγγραφο HTML.
Το φορτίο εκτελεί δύο κύριες ενέργειες: φορτώνει ένα σενάριο διανομής κυκλοφορίας από το porsasystem.com/6m9x.js και εισάγει ένα κρυφό iframe 1×1 pixel που μιμείται την πλατφόρμα πρόκλησης του Cloudflare. Αυτές οι τεχνικές επιτρέπουν αναγκαστικές ανακατευθύνσεις, αναδυόμενα παράθυρα και αποφυγή σαρωτών ασφαλείας με το να μεταμφιέζουν την κακόβουλη δραστηριότητα ως νόμιμες λειτουργίες CDN.
Δείτε επίσης: Χάκερ εκμεταλλεύονται ενεργά κρίσιμο RCE στο WordPress Alone

Ο μηχανισμός μόλυνσης βασίζεται στην ακόλουθη λειτουργία PHP που εισάγεται στο functions.php: Σε κάθε φόρτωση σελίδας, αυτή η λειτουργία εκτελείται αθόρυβα, επικοινωνώντας με τον διακομιστή C&C και εκτυπώνοντας το επιστρεφόμενο φορτίο JavaScript στην κεφαλίδα της σελίδας. Το σενάριο του επιτιθέμενου φορτώνει στη συνέχεια περαιτέρω κακόβουλο κώδικα ασύγχρονα, αξιοποιώντας χαρακτηριστικά όπως το data-cfasync=’false’ και το async για να παρακάμψει το Cloudflare Rocket Loader. Με την ενσωμάτωση μέσα σε ένα κρυφό iframe, το κακόβουλο λογισμικό αποφεύγει την ανίχνευση και παραμένει μόνιμο μέχρι να αφαιρεθεί ο ενέσιμος κώδικας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
