ΑρχικήSecurityΠρόσθετα BdThemes: Επίθεση εφοδιαστικής αλυσίδας δημιουργεί κρυφούς διαχειριστές

Πρόσθετα BdThemes: Επίθεση εφοδιαστικής αλυσίδας δημιουργεί κρυφούς διαχειριστές

Μια επίθεση στην εφοδιαστική αλυσίδα επηρεάζει δημοφιλή πρόσθετα BdThemes για WordPress, καθώς παραβιασμένη απομακρυσμένη ροή δεδομένων έδωσε σε εισβολείς τη δυνατότητα να στοχεύσουν διαχειριστές ιστοτόπων. Η επίθεση μπορούσε να οδηγήσει σε νέους λογαριασμούς διαχειριστή και εγκατάσταση επίμονων κερκόπορτων.

Πρόσθετα BdThemes και επίθεση WordPress

Η BleepingComputer ανέφερε στις 10 Αυγούστου ότι ο μηχανισμός δεν απαιτούσε αλλοίωση των αρχείων των πρόσθετων στο WordPress.org. Αντίθετα, οι επιτιθέμενοι στόχευσαν την υποδομή που τροφοδοτούσε διαφημιστικό περιεχόμενο στο περιβάλλον διαχείρισης.

Δείτε επίσης: Παραβίαση στο σύστημα ενημερώσεων της ShapedPlugin μόλυνε WordPress sites

Πώς επηρεάστηκαν τα πρόσθετα BdThemes

Σύμφωνα με την τεχνική ανάλυση που δημοσιεύθηκε από το CybersecurityNews και αποδίδεται σε ερευνητές της Wordfence, επηρεάστηκαν τα Element Pack Addons for Elementor, Prime Slider Addons for Elementor, Pixel Gallery Addons for Elementor, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste και Smart Admin Assistant.

Τα πρόσθετα χρησιμοποιούσαν το εσωτερικό στοιχείο Biggopti για να αντλούν διαφημιστικά πλαίσια από στατική ροή JSON. Η ροή φιλοξενούνταν σε DigitalOcean Spaces και προστατευόταν από Cloudflare, όμως η τιμή display_id δεν γινόταν με ασφάλεια πριν ενσωματωθεί σε HTML στοιχείο του πίνακα διαχείρισης.

Η αδυναμία αυτή επέτρεψε την εισαγωγή κώδικα JavaScript σε σελίδες wp-admin όταν ένας διαχειριστής ήταν συνδεδεμένος. Η κακόβουλη τιμή ενεργοποιούσε χειριστή onanimationstart και στη συνέχεια φόρτωνε πρόσθετα αρχεία από υποδομή που ελεγχόταν από τους επιτιθέμενους.

Η περίπτωση αναδεικνύει έναν λιγότερο προφανή κίνδυνο: ο κώδικας των πρόσθετων μπορεί να παραμένει αμετάβλητος, ενώ το περιεχόμενο που φορτώνεται κατά τη λειτουργία τους μετατρέπεται σε φορέα επίθεσης. Για έναν διαχειριστή, η εμφάνιση ενός δήθεν αθώου πλαισίου στο wp-admin αρκούσε για να ενεργοποιηθεί η αλυσίδα.

Οι ερευνητές σημείωσαν ότι το σενάριο σχεδιάστηκε ώστε να παραμένει διακριτικό και να στοχεύει περιβάλλοντα με ενεργό λογαριασμό υψηλών δικαιωμάτων. Αυτό μεταφέρει το βάρος της ανίχνευσης από τις ενημερώσεις στην παρακολούθηση συνεδριών, αλλαγών χρηστών και νέων αρχείων μέσα στον ιστότοπο.

Κακόβουλη ροή JSON σε WordPress

Από το JavaScript σε κρυφό διαχειριστή

Το κύριο αρχείο w2.js επικοινωνούσε με το ia-cdn[.]com/fz/c και αξιοποιούσε το nonce της ενεργής συνεδρίας για να δημιουργήσει νέο λογαριασμό διαχειριστή. Ένα δεύτερο αρχείο, το x.js, φέρεται να παρήγαγε προβλέψιμα στοιχεία σύνδεσης με βάση το όνομα του ιστοτόπου.

Η συνέχεια ήταν ιδιαίτερα επικίνδυνη για ιστοτόπους ηλεκτρονικού εμπορίου και εταιρικά ιστολόγια. Το κακόβουλο λογισμικό μπορούσε να εγκαταστήσει ψεύτικο πρόσθετο με όνομα όπως wp-smart-thumbnails, μέσα στο οποίο βρισκόταν το emer-run.php, ένα webshell για απομακρυσμένη εκτέλεση εντολών.

Η ανεξάρτητη έρευνα της Colonel Server κατέγραψε επίσης μηχανισμό κρυφής σύνδεσης, την επιλογή βάσης δεδομένων fz_emer_login_tokens και την ειδική παράμετρο _wplogin. Η ίδια έρευνα διευκρινίζει ότι δεν αποδεικνύει πως ένα νόμιμο πρόσθετο της BdThemes αποτέλεσε την αρχική αιτία της παραβίασης.

Δείτε επίσης: ACSC: Μαζική εκστρατεία εκμετάλλευσης CMS και plugins οδηγεί σε webshells

Κρυφός διαχειριστής σε WordPress

Τι πρέπει να ελέγξουν οι διαχειριστές

Οι επηρεαζόμενες επεκτάσεις έκλεισαν προσωρινά στον επίσημο κατάλογο του WordPress, ενώ οι παραβιασμένες ροές καθαρίστηκαν στις 8 Αυγούστου. Αυτό όμως δεν αρκεί για ιστοτόπους που φόρτωσαν ήδη το κακόβουλο JavaScript, επειδή οι λογαριασμοί και οι κερκόπορτες μπορεί να παραμένουν.

Η τεχνική ομάδα του SecNews προτείνει έλεγχο όλων των λογαριασμών διαχειριστή, των πρόσφατων εγκαταστάσεων πρόσθετων και του φακέλου Must-Use plugins. Ιδιαίτερη προσοχή χρειάζεται σε αρχεία emer-run.php, ονόματα class-wp-query-*, την επιλογή fz_emer_login_tokens και λογαριασμούς με πρόθεμα bd_.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Σε περίπτωση ύποπτης δραστηριότητας στα πρόσθετα BdThemes απαιτείται απομόνωση του ιστοτόπου, διαγραφή μη εγκεκριμένων λογαριασμών και πρόσθετων, αλλαγή κωδικών και ανανέωση των WordPress salts. Παράλληλα, τα αρχεία καταγραφής πρέπει να εξεταστούν για πρόσβαση στο ia-cdn[.]com και για ενέργειες δημιουργίας χρηστών ή μεταφόρτωσης πρόσθετων.

Δείτε επίσης: wp2shell exploit: Δημόσιες PoCs για κρίσιμο WordPress RCE

Έλεγχος ασφάλειας WordPress ιστοτόπου

Η υπόθεση δείχνει ότι μια αξιόπιστη τοπική εγκατάσταση δεν προστατεύεται αυτόματα από μια παραβιασμένη απομακρυσμένη υπηρεσία. Τα πρόσθετα BdThemes μπορεί να λειτουργούν χωρίς αλλαγή στον κώδικά τους, ενώ η αλυσίδα εμπιστοσύνης καταλήγει στον πίνακα διαχείρισης και στους λογαριασμούς με τα υψηλότερα δικαιώματα.

Η χρονική ακολουθία έχει ιδιαίτερη σημασία: η Wordfence φέρεται να εντόπισε ενδείξεις που ανάγονται έως τις 23 Ιουνίου, ενημερώθηκε για το περιστατικό στις 7 Αυγούστου και είδε τις παραβιασμένες ροές να καθαρίζονται μία ημέρα αργότερα. Έτσι, ο έλεγχος πρέπει να καλύπτει και αντίγραφα ασφαλείας, αρχεία καταγραφής και λογαριασμούς που δημιουργήθηκαν πριν από την αποκατάσταση της υπηρεσίας.

Η πρακτική συνέπεια για τους διαχειριστές είναι να αντιμετωπίζουν κάθε απομακρυσμένο περιεχόμενο που εμφανίζεται στο wp-admin ως μέρος της επιφάνειας επίθεσης. Η τμηματοποίηση δικαιωμάτων, η παρακολούθηση αλλαγών στους χρήστες και ο περιορισμός εγκατάστασης πρόσθετων μειώνουν την πιθανότητα μια παρόμοια παραβίαση να μετατραπεί σε πλήρη κατάληψη.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS