E安全2月21日訊,據外媒報道,根據網絡安全公司Prevailion 的研究人員于近日發布的最新研究顯示,WP-VCD犯罪團伙已通過在其惡意軟件中集成反攔截腳本來進行黑客攻擊,被木馬化的WordPress通過廣告傳播惡意軟件,并且已經破壞了超過20000臺Web服務器。據了解,受感染的服務器遍布全球,而且超過五分之一的受感染實體是中小型企業。
據了解,早在2017年底以來,此次事件背后的WP-VCD網絡罪犯組織一直在努力研究此類攻擊模式。他們利用了WordPress內容管理系統的廣泛利用率,用戶對高級操作需求的增加以及受害者缺乏安全意識, 犯罪分子在不知不覺中入侵受害者的Web服務器。為了更好的入侵,犯罪分子已經建立了多達30個網站,表面上這些網站為用戶提供了數千個免費的盜版的WordPress主題和插件。但是實際上是在用戶的系統上安裝了木馬病毒主題插件,其中Ultimate Support Chat是被用的最多的木馬病毒插件。
部分受害者在下載并安裝了被隱藏的木馬程序包后就將此事忘記了,但是這些程序包中隱藏的惡意文件,可以使罪犯完全控制受害者的Web服務器。然后,入侵者可以添加管理帳戶,以竊取Web管理員的電子郵件帳戶和WordPress密碼,甚至可以從中恢復密碼。如果管理員給公司的其他系統帳戶使用了相同的密碼,入侵者甚至可能訪問到公司的其他資源。
在交付加載程序的過程中,第一階段和第二階段惡意軟件的行為如下:
- 與C&C服務器建立通信
- 從系統中下載其他文件
- 通過多個搜索引擎向網站訪問者添加永久性cookie,
- 隨后將其IP地址添加到列表中
- 收集有關受感染機器的信息
該惡意軟件還使犯罪分子可以向受害者的域上添加新的Web鏈接或關鍵字,以提高網站SEO配置文件的準確性,即使遇到廣告攔截器,也并不能攔截入侵者的廣告信息,入侵者可以通過廣告服務系統Propeller Ads投放惡意廣告。
對于此類攻擊,研究人員建議相關企業和管理人員避免使用盜版軟件,如果其Web服務器正在運行Windows,則啟用和更新Windows Defender進行防御,并且不要在多個帳戶之間重用密碼。其次,最終的系統用戶應定期更新其操作系統和軟件,并考慮使用Noscript之類的插件來防止遠程Javascript代碼在其計算機上運行。最后研究小組表示,隨后研究人員將提供該木馬主題的惡意站點,并提供受到感染的指示器,這些都可以幫助企業和管理員檢查其Web服務器是否受到了攻擊。
E安全注:本文系E安全由國外公開媒體搜集并獨家編譯報道,轉載請聯系授權,并保留出處與鏈接,不得刪減內容。聯系方式:① 負責人微信號②郵箱eapp@easyaq
@E安全,最專業的前沿網絡安全媒體和產業服務平臺,每日提供優質全球網絡安全資訊與深度思考,歡迎關注微信公眾號「E安全」(EAQapp),或登陸E安全門戶網站戶網站戶網站戶網站easyaq , 查看更多精彩內容。


