/ Автор: Светлана Антонова | Оставить комментарий
В середине июня исследователи компании Sansec зафиксировали одну из самых масштабных атак на цепочку поставок программного обеспечения (supply‑chain), нацеленную на веб‑инфраструктуру. Sansec — нидерландская фирма, специализирующаяся на расследовании мошенничеств в электронной коммерции и обнаружении web‑скриммеров и других угроз для онлайн‑магазинов.
Злоумышленники воспользовались инфраструктурой распространения скриптов, чтобы подменить JavaScript, который загружали популярные WordPress‑плагины. В результате под удар попали сотни тысяч — по оценке исследователей, до 1,2 миллиона — сайтов, а множество владельцев обнаружили на своих ресурсах посторонние учётные записи с правами администратора и скрытые бэкдоры.
Хакеры проникли на вспомогательный маркетинговый сервер Awesome Motive, воспользовавшись известной уязвимостью в плагине UpdraftPlus. Сервер не был связан с рабочей инфраструктурой компании, однако на нём хранились учётные данные от аккаунта в сети доставки контента (CDN). Получив ключ API, атакующие подменили JavaScript-файлы, которые CDN раздавал пользователям плагинов.
Эти скрипты автоматически загружались на сайты, где были установлены плагины OptinMonster, TrustPulse и PushEngage — популярные расширения для работы с пользователями. Они показывают формы подписки, всплывающие окна, уведомления о взаимодействиях и пуш‑сообщения, помогают сайтам собирать контакты и повышать вовлечённость посетителей. Один только OptinMonster установлен минимум на 1,2 миллиона сайтов (используется для генерации лидов и оптимизации конверсии).
Модифицированный JavaScript активировался при посещении панели управления сайтом и собирал токены аутентификации; полученные данные применялись для создания фиктивных учётных записей с правами администратора. Это позволяло установить скрытые плагины‑бэкдоры и получить долговременный контроль над сайтами.
После получения привилегий злоумышленники разворачивали веб‑шеллы, выполняли произвольный PHP‑код и могли внедрять дополнительные модули для кражи данных или рассылки вредоносного контента. Скомпрометированные площадки становились удобной платформой для фишинга и дальнейшего распространения угроз. Для передачи украденных данных использовался домен, имитирующий сервис Tidio. Чтобы затруднить обнаружение, плагин периодически менял название — в частности, маскировался под «Content Delivery Helper» и «Database Optimizer».
По данным Sansec, масштаб инцидента делает его опасным не только для отдельных владельцев сайтов, но и для целых экосистем, которые полагаются на те же сторонние компоненты.
Вредоносные скрипты начали распространяться 12 июня: OptinMonster и TrustPulse — в течение нескольких часов, PushEngage — до 14 июня. Awesome Motive восстановила сервер, перенесла его на новую площадку и сменила все учётные данные, включая ключ CDN. Исходный код, серверы приложений и пользовательские данные затронуты не были.
Владельцам сайтов, использовавшим зараженные плагины с 12 июня, рекомендуется:
- проверить логи и список администраторов на предмет посторонних учётных записей с правами администратора и удалённых входов;
- обновить плагины до патч‑версий и по возможности заменить внешние скрипты на локальные копии, чтобы снизить зависимость от CDN;
- просканировать файловую систему на предмет веб‑шеллов и скрытых плагинов‑бэкдоров;
- отозвать и сменить пароли администраторов, ключи API, учётные данные базы данных и ключи безопасности WordPress.
Разработчики плагинов и провайдер CDN подтвердили факт злоупотребления украденными учётными данными и опубликовали инструкции по исправлению ситуации. Они отмечают, что не зафиксировали вторичных утечек из основных продакшен‑систем, но сам факт компрометации вспомогательного окружения подчёркивает уязвимость цепочек поставок. Инцидент усиливает требования к управлению секретами и аудиту поставщиков третьих сторон.
С заботой о вашей безопасности, команда Origin Security
Источник изображения: Magnific.com




