Атака на CDN Awesome Motive затронула 1,2 миллиона WordPress-сайтов
Атака на цепочку поставок, нацеленная на сеть доставки контента CDN Awesome Motive, привела к компрометации скриптов, которые доставлялись более чем 1,2 миллиона сайтов WordPress. В результате злоумышленники получили возможность распространять вредоносный JavaScript без прямого вмешательства в каждый отдельный сайт.
Схема атаки повторяет механику инцидента с Polyfill: вредоносный код внедряется на уровне поставщика и затем распространяется через измененные файлы, используемые клиентскими сайтами.
Как работал вредоносный код
Внедренный JavaScript был рассчитан на обход headless-browsers и прекращал выполнение, если условия указывали на нечеловеческую среду. Перед активацией он дополнительно проверял, находится ли пользователь в административном контексте WordPress: анализировались путь wp-admin и файлы cookie авторизованного пользователя.
Для повышения устойчивости вредоносное ПО устанавливало механизм ограничения повторного запуска в течение 24-часового окна. Одновременно оно собирало чувствительные данные, включая:
- версию WordPress;
- nonces REST API.
Далее злоумышленники использовали несколько методов, чтобы создать новую учетную запись администратора с фиксированным идентификатором и случайными вариациями. После этого на сайт загружался самопрячущийся PHP backdoor plugin.
Маскировка через смену названий
Backdoor plugin применял необычный подход к сокрытию: он регулярно менял свое имя, сохраняя при этом ту же базовую функциональность. На данный момент он распространяется под названиями “Content Delivery Helper” и “Database Optimizer”.
Особенность угрозы заключается и в способе доставки: ZIP-файл plugin динамически генерируется при каждом запросе через определенный процесс загрузки с скомпрометированного домена tidio.cc.
Активное использование в атаках
Подтверждено активное использование жертв. Правила обнаружения поставщика безопасности уже блокировали многочисленные попытки несанкционированного доступа к административным интерфейсам на нескольких сайтах.
Большинство попыток было направлено на конечную точку WordPress REST, что указывает на систематическую попытку использовать скомпрометированную среду для получения несанкционированного доступа.
Причина инцидента и цепочка компрометации
Корень инцидента связан с известной уязвимостью в плагине WordPress UpdraftPlus. Именно она позволила злоумышленникам получить доступ к серверу, на котором размещены системы Perfect Motive.
Эксплуатация этой уязвимости дала атакующим доступ к API key CDN, что, в свою очередь, привело к внедрению вредоносного кода в SDK-файлы, поставляемые клиентам.
Ответные меры Awesome Motive
После обнаружения нарушения Awesome Motive предприняла меры по восстановлению затронутых файлов, очистке кэша CDN и ротации скомпрометированных учетных данных.
Что делать администраторам сайтов
Авторы отчета рекомендуют администраторам, обеспокоенным возможной компрометацией, использовать eComscan для проверки сайтов на наличие:
- backdoor plugins;
- нелегитимных административных учетных записей;
- других уязвимостей, которые могут присутствовать на сайте.
Вывод: инцидент показывает, насколько опасными остаются атаки на цепочку поставок, особенно когда компрометация происходит на уровне поставщика и затрагивает тысячи клиентских сайтов одновременно.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



