ΑρχικήSecurityGhost CMS ευπάθεια: Παραβίαση 700+ sites και ClickFix επιθέσεις

Ghost CMS ευπάθεια: Παραβίαση 700+ sites και ClickFix επιθέσεις

Η ευπάθεια CVE-2026-26980 στο Ghost CMS χρησιμοποιείται από κυβερνοεγκληματίες για την παραβίαση άνω των 700 sites και την εκτέλεση επιθέσεων ClickFix. Σύμφωνα με την ερευνητική ομάδα QiAnXin XLab, η καμπάνια ξεκίνησε στις 7 Μαΐου 2026 και στοχεύει ιστότοπους πανεπιστημίων, εταιρειών blockchain, τεχνητής νοημοσύνης και fintech. Η ταχύτητα εξάπλωσης της επίθεσης υποδηλώνει αυτοματοποιημένη εκμετάλλευση με χρήση εξελιγμένων εργαλείων σάρωσης και εξαγωγής δεδομένων.

Ghost CMS ευπάθεια

Η CVE-2026-26980 είναι μια κρίσιμη ευπάθεια SQL injection με βαθμολογία CVSS 9.4 που επηρεάζει το Content API του Ghost CMS σε εκδόσεις από 3.24.0 έως 6.19.0. Η ευπάθεια επιτρέπει σε μη πιστοποιημένους επιτιθέμενους να διαβάσουν αυθαίρετα δεδομένα από τη βάση δεδομένων, συμπεριλαμβανομένων των Admin API keys, κρυπτογραφημένων κωδικών πρόσβασης και session secrets. Η ανακάλυψη της ευπάθειας έγινε από την Anthropic χρησιμοποιώντας το Claude AI, ενώ η επιδιόρθωση κυκλοφόρησε τον Φεβρουάριο 2026 στην έκδοση 6.19.1. Το γεγονός ότι η ευπάθεια ανακαλύφθηκε από τεχνητή νοημοσύνη αναδεικνύει τη σημασία των αυτοματοποιημένων εργαλείων ασφαλείας στην εποχή μας.

Οι επιτιθέμενοι εκμεταλλεύονται την ευπάθεια για να αποκτήσουν πρόσβαση στα Admin API keys των στοχευμένων ιστότοπων χωρίς εξουσιοδότηση, κάτι που τους δίνει τη δυνατότητα να “δηλητηριάσουν” τον ιστότοπο εισάγοντας κακόβουλο κώδικα. Το admin API key μπορεί να χρησιμοποιηθεί για την ενεργοποίηση του admin API και μπορεί να τροποποιήσει απευθείας άρθρα που δημοσιεύονται στο σύστημα διαχείρισης περιεχομένου.

Δείτε επίσης: TrapDoor: Επίθεση Supply Chain σε npm, PyPI και CratesIO

Στη συνέχεια, χρησιμοποιούν το Ghost Admin API για να τροποποιήσουν μαζικά άρθρα, εγχέοντας κακόβουλο κώδικα JavaScript στο κάτω μέρος των σελίδων. Αυτός ο κώδικας λειτουργεί ως two-stage loader που ανακτά το κύριο payload από εξωτερικό domain (clo4shara[.]xyz/11z77u3.php). Η μεθοδολογία αυτή επιτρέπει στους επιτιθέμενους να διατηρήσουν τον έλεγχο πολλών παραβιασμένων ιστότοπων ταυτόχρονα.

Ghost CMS ευπάθεια: Παραβίαση 700+ sites και ClickFix επιθέσεις

Τεχνικές λεπτομέρειες της επίθεσης Ghost CMS

Η αρχιτεκτονική της επίθεσης προσφέρει ευελιξία στους κυβερνοεγκληματίες, καθώς τους επιτρέπει να αλλάζουν τα payloads βάσει διαφορετικών κριτηρίων, διατηρώντας παράλληλα τη λειτουργικότητα του loader σε πολλούς παραβιασμένους ιστότοπους. Το PHP script που χρησιμοποιείται τροφοδοτείται από την Adspect, μια εμπορική υπηρεσία cloaking που συλλέγει πληροφορίες fingerprinting από τον browser του χρήστη. Η υπηρεσία αυτή αναλύει παραμέτρους όπως τον τύπο browser, το λειτουργικό σύστημα, την IP διεύθυνση και άλλα χαρακτηριστικά για να προσδιορίσει αν ο επισκέπτης είναι πραγματικός χρήστης ή αυτοματοποιημένο εργαλείο ασφαλείας.

Η υπηρεσία cloaking διασφαλίζει ότι μόνο πραγματικά θύματα λαμβάνουν το πραγματικό payload, ενώ οι σαρωτές ασφαλείας και τα crawlers βλέπουν μόνο μια αθώα ιστοσελίδα. Το script υποστηρίζει 19 διαφορετικές εντολές για την εκτέλεση αυθαίρετου κώδικα JavaScript και τη διευκόλυνση του απομακρυσμένου ελέγχου του browser του θύματος. Αυτές οι εντολές περιλαμβάνουν ανακατευθύνσεις, pop-up παράθυρα, λήψεις αρχείων και εκτέλεση κώδικα, δημιουργώντας ένα ολοκληρωμένο σύστημα command-and-control μέσω του browser.

Δείτε επίσης: Επίθεση Megalodon στο GitHub στόχευσε 5.561 αποθετήρια με κακόβουλα CI/CD

Οι επισκέπτες – θύματα βλέπουν τελικά μια ψεύτικη σελίδα επαλήθευσης CAPTCHA μέσα σε ένα iframe HTML element για να αποδείξουν ότι είναι άνθρωποι. Αυτό οδηγεί σε μια επίθεση ClickFix, κατά την οποία οι χρήστες λαμβάνουν οδηγίες να αντιγράψουν και να επικολλήσουν μια Base64-encoded εντολή στο παράθυρο διαλόγου Windows Run. Η τεχνική αυτή εκμεταλλεύεται την εμπιστοσύνη των χρηστών προς τις διαδικασίες επαλήθευσης και τους παραπλανά να εκτελέσουν κακόβουλο κώδικα στο σύστημά τους.

Η εντολή λειτουργεί ως dropper για την παράδοση ενός ZIP αρχείου και εξάγει από αυτό ένα Windows batch script και το εκτελεί. Το script εκτελεί μια εντολή PowerShell για να κατεβάσει ένα DLL αρχείο από απομακρυσμένο domain, να το εκκινήσει χρησιμοποιώντας rundll32.exe και να ανοίξει μια ψεύτικη ιστοσελίδα στον χρήστη ως απόσπαση προσοχής. Σε νεότερες επαναλήψεις του malware, οι ερευνητές έχουν εντοπίσει την αντικατάσταση του DLL με JavaScript payload, ενώ σε ορισμένες περιπτώσεις το τελικό εκτελέσιμο αρχείο είναι ένας PuTTY client με έγκυρο πιστοποιητικό υπογραφής κώδικα ή ένας Inno Setup installer.

Ghost CMS ευπάθεια: Παραβίαση 700+ sites και ClickFix επιθέσεις

Αντίκτυπος επίθεσης

Η καμπάνια έχει παραβιάσει περισσότερους από 700 ιστότοπους που καλύπτουν τομείς όπως πανεπιστήμια, blockchain, τεχνητή νοημοσύνη, SaaS, έρευνα ασφαλείας, μέσα ενημέρωσης και fintech. Το γεγονός ότι έχουν παραβιαστεί νόμιμοι ιστότοποι θα μπορούσε να αυξήσει περαιτέρω το ποσοστό επιτυχίας των επιθέσεων ClickFix, καθώς οι χρήστες εμπιστεύονται περισσότερο γνωστούς και αξιόπιστους ιστότοπους. Η γεωγραφική κατανομή των επηρεασμένων ιστότοπων δείχνει παγκόσμια εμβέλεια, με ιδιαίτερη έμφαση σε οργανισμούς υψηλής αξίας που διαχειρίζονται ευαίσθητες πληροφορίες.

Δείτε επίσης: LiteSpeed cPanel Plugin: Κρίσιμη ευπάθεια υπό ενεργή εκμετάλλευση

Συστάσεις προστασίας και αντιμετώπισης

Οι οργανισμοί πρέπει να αναβαθμίσουν άμεσα το Ghost CMS στην έκδοση 6.19.1 ή νεότερη για να προστατευτούν από αυτή την ευπάθεια. Επιπλέον, συνιστάται η επανεξέταση των αρχείων καταγραφής πρόσβασης στη βάση δεδομένων για ύποπτα μοτίβα ανάγνωσης και εξαγωγής, καθώς και ο έλεγχος των εκτεθειμένων instances του Ghost για τροποποιημένες αναρτήσεις ή εγκατεστημένα scripts. Η ανάπτυξη Web Application Firewall (WAF) rules που εντοπίζουν προσπάθειες SQL injection μπορεί να παρέχει επιπλέον προστασία. Οι διαχειριστές πρέπει επίσης να περιορίσουν την πρόσβαση στο Content API σε αξιόπιστες πηγές και να εφαρμόσουν rate limiting για να δυσκολέψουν τις αυτοματοποιημένες επιθέσεις.

Η QiAnXin XLab αναφέρει ότι τουλάχιστον δύο διαφορετικές ομάδες απειλών εκτιμάται ότι βρίσκονται πίσω από την καμπάνια, σε ορισμένες περιπτώσεις εμφυτεύοντας κακόβουλο κώδικα σε συγκεκριμένους ιστότοπους μέσα σε μία μόνο ημέρα. Αυτή η ταχύτητα επαναμόλυνσης υποδηλώνει οργανωμένες και καλά εξοπλισμένες ομάδες που διαθέτουν αυτοματοποιημένα εργαλεία εκμετάλλευσης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS