WordPress-плагины взломаны через отравленный JSON-фид: новая угроза
Исследователи безопасности выявили новую схему атаки на WordPress-сайты, которая позволяет злоумышленникам получить полный контроль над сайтом, не изменяя ни одного файла плагина. Вместо этого используется подмена данных в JSON-фиде, который плагин получает от внешнего API. Атака, получившая названи

Исследователи безопасности выявили новую схему атаки на WordPress-сайты, которая позволяет злоумышленникам получить полный контроль над сайтом, не изменяя ни одного файла плагина. Вместо этого используется подмена данных в JSON-фиде, который плагин получает от внешнего API. Атака, получившая название BDThemes, была подробно описана в отчете компании Wordfence, специализирующейся на безопасности WordPress. Этот метод представляет собой серьезный вызов для традиционных систем защиты, поскольку он обходит стандартные проверки целостности файлов и может оставаться незамеченным в течение длительного времени.
Как работает атака через отравленный JSON-фид
Атака начинается с того, что злоумышленник получает доступ к JSON-фиду, который плагин использует для получения обновлений, лицензионных проверок или интеграции с внешними сервисами. Этот фид может быть перехвачен или подменен на этапе передачи данных, например, через компрометацию DNS, перехват трафика или атаку типа "человек посередине". В результате плагин получает вредоносные данные, которые интерпретируются как команды для выполнения на сервере.
В случае с BDThemes злоумышленники использовали уязвимость в плагине, который обрабатывал JSON-данные без достаточной валидации. Это позволило им внедрить PHP-код в данные, которые затем выполнялись на сервере. При этом файлы плагина оставались нетронутыми, что делает обнаружение атаки крайне сложным. Вредоносный код может быть активирован немедленно или отложенно, в зависимости от целей злоумышленника.
Предыстория и контекст
WordPress является самой популярной системой управления контентом в мире, и ее плагины часто становятся мишенью для злоумышленников. Традиционные атаки обычно включают изменение файлов плагина или использование уязвимостей в коде. Однако новая атака использует более изощренный подход, атакуя источник данных, а не сам код. Это смещение фокуса с файлов на данные открывает новые векторы атак, которые сложнее обнаружить и предотвратить.
Этот метод напоминает атаки на цепочку поставок, когда злоумышленник внедряет вредоносный код в обновления или зависимости. В случае с WordPress JSON-фиды часто используются для получения обновлений, лицензионных проверок или интеграций с внешними сервисами. Если такой фид скомпрометирован, последствия могут быть катастрофическими, поскольку доверие к данным из внешних источников является основой работы многих плагинов.
Чем эта атака отличается от предыдущих?
Основное отличие заключается в том, что файлы плагина не изменяются, что делает обнаружение атаки с помощью стандартных средств проверки целостности практически невозможным. Кроме того, атака может быть незаметна до тех пор, пока вредоносный код не активируется, что дает злоумышленникам время для закрепления в системе. В отличие от традиционных атак, которые оставляют следы в файловой системе, эта атака работает в памяти, что еще больше усложняет обнаружение.
Еще одно важное отличие — атака направлена на данные, а не на код. Это означает, что даже если плагин обновлен до последней версии, он все равно может быть уязвим, если уязвимость связана с обработкой JSON-фидов. Разработчикам необходимо пересмотреть подход к валидации данных, поступающих из внешних источников, и внедрить более строгие проверки.
Технические подробности атаки
Атака использует недостаточную проверку данных, получаемых из JSON-фида. Плагин BDThemes, который используется для создания тем и шаблонов, имел уязвимость в обработке данных, поступающих от API. Злоумышленники могли подменить JSON-фид, добавив в него специально сформированные поля, которые интерпретировались как PHP-код. Это стало возможным из-за отсутствия фильтрации и проверки типов данных перед их использованием.
После выполнения вредоносного кода злоумышленники получали полный контроль над сайтом, включая возможность загрузки файлов, изменения контента и кражи данных. При этом все изменения происходили в памяти, а не на диске, что затрудняет обнаружение. Вредоносный код мог быть использован для создания бэкдоров, установки вредоносных скриптов или кражи учетных данных администраторов.
Кого затронет и как защититься
Атака затронула сайты, использующие плагины BDThemes, особенно те, которые используют их для создания тем. Владельцы таких сайтов должны немедленно проверить свои системы на наличие признаков компрометации и обновить плагины до последних версий, если они доступны. Также рекомендуется провести аудит безопасности, чтобы выявить возможные следы вторжения.
Разработчикам плагинов следует обратить внимание на необходимость строгой валидации всех данных, получаемых из внешних источников, и использовать безопасные методы обработки JSON. Также рекомендуется использовать подписанные фиды или проверять целостность данных с помощью хэшей. Важно внедрить механизмы, которые предотвращают выполнение произвольного кода из данных, например, использовать белые списки разрешенных полей и типов данных.
Что будет дальше
Ожидается, что подобные атаки станут более распространенными, поскольку злоумышленники ищут новые способы обхода традиционных мер безопасности. Компании, занимающиеся безопасностью WordPress, уже работают над методами обнаружения таких атак, включая мониторинг аномалий в сетевом трафике и поведении плагинов. Также разрабатываются инструменты для проверки целостности данных, получаемых из внешних источников.
Владельцам сайтов необходимо быть бдительными и принимать меры для защиты своих систем, включая регулярные обновления, использование надежных плагинов и мониторинг подозрительной активности. Важно также использовать web-application firewall (WAF) и другие средства защиты, которые могут блокировать подозрительные запросы и данные.
Итог
Атака через отравленный JSON-фид представляет серьезную угрозу для WordPress-сайтов, поскольку она позволяет злоумышленникам получить контроль без изменения файлов. Владельцам сайтов необходимо быть бдительными и принимать меры для защиты своих систем, включая регулярные обновления, использование надежных плагинов и мониторинг подозрительной активности. Разработчики плагинов должны уделять первостепенное внимание безопасности обработки данных из внешних источников, чтобы предотвратить подобные атаки в будущем.