Атака на CDN Awesome Motive затронула 1,2 миллиона WordPress-сайтов

Атака на цепочку поставок, нацеленная на сеть доставки контента CDN Awesome Motive, привела к компрометации скриптов, которые доставлялись более чем 1,2 миллиона сайтов WordPress. В результате злоумышленники получили возможность распространять вредоносный JavaScript без прямого вмешательства в каждый отдельный сайт.

Схема атаки повторяет механику инцидента с Polyfill: вредоносный код внедряется на уровне поставщика и затем распространяется через измененные файлы, используемые клиентскими сайтами.

Как работал вредоносный код

Внедренный JavaScript был рассчитан на обход headless-browsers и прекращал выполнение, если условия указывали на нечеловеческую среду. Перед активацией он дополнительно проверял, находится ли пользователь в административном контексте WordPress: анализировались путь wp-admin и файлы cookie авторизованного пользователя.

Для повышения устойчивости вредоносное ПО устанавливало механизм ограничения повторного запуска в течение 24-часового окна. Одновременно оно собирало чувствительные данные, включая:

  • версию WordPress;
  • nonces REST API.

Далее злоумышленники использовали несколько методов, чтобы создать новую учетную запись администратора с фиксированным идентификатором и случайными вариациями. После этого на сайт загружался самопрячущийся PHP backdoor plugin.

Маскировка через смену названий

Backdoor plugin применял необычный подход к сокрытию: он регулярно менял свое имя, сохраняя при этом ту же базовую функциональность. На данный момент он распространяется под названиями “Content Delivery Helper” и “Database Optimizer”.

Особенность угрозы заключается и в способе доставки: ZIP-файл plugin динамически генерируется при каждом запросе через определенный процесс загрузки с скомпрометированного домена tidio.cc.

Активное использование в атаках

Подтверждено активное использование жертв. Правила обнаружения поставщика безопасности уже блокировали многочисленные попытки несанкционированного доступа к административным интерфейсам на нескольких сайтах.

Большинство попыток было направлено на конечную точку WordPress REST, что указывает на систематическую попытку использовать скомпрометированную среду для получения несанкционированного доступа.

Причина инцидента и цепочка компрометации

Корень инцидента связан с известной уязвимостью в плагине WordPress UpdraftPlus. Именно она позволила злоумышленникам получить доступ к серверу, на котором размещены системы Perfect Motive.

Эксплуатация этой уязвимости дала атакующим доступ к API key CDN, что, в свою очередь, привело к внедрению вредоносного кода в SDK-файлы, поставляемые клиентам.

Ответные меры Awesome Motive

После обнаружения нарушения Awesome Motive предприняла меры по восстановлению затронутых файлов, очистке кэша CDN и ротации скомпрометированных учетных данных.

Что делать администраторам сайтов

Авторы отчета рекомендуют администраторам, обеспокоенным возможной компрометацией, использовать eComscan для проверки сайтов на наличие:

  • backdoor plugins;
  • нелегитимных административных учетных записей;
  • других уязвимостей, которые могут присутствовать на сайте.

Вывод: инцидент показывает, насколько опасными остаются атаки на цепочку поставок, особенно когда компрометация происходит на уровне поставщика и затрагивает тысячи клиентских сайтов одновременно.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: