Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Red Hot Cyber Academy

I siti WordPress vengono presi di mira da Backdoor presenti su plugin obsoleti

Redazione RHC : 27 Aprile 2023 07:17

Gli aggressori utilizzano il plugin obsoleto Eval PHP per WordPress per compromettere i siti Web e introdurre backdoor nascoste. Eval PHP è un vecchio plug-in che consente agli amministratori di incorporare il codice PHP nelle pagine delle risorse e quindi eseguirlo quando la pagina viene aperta in un browser.

Questo plugin non è stato aggiornato da oltre 10 anni ed è considerato abbandonato, ma è ancora disponibile nel repository dei plugin di WordPress.

Gli esperti di Sucuri hanno notato che gli hacker hanno iniziato a utilizzare Eval PHP per incorporare codice dannoso nei siti Web e il numero di tali attacchi è aumentato notevolmente nell’aprile 2023. Il plug-in ora ha una media di 4.000 installazioni dannose al giorno.

CORSO NIS2 : Network and Information system 2
La direttiva NIS2 rappresenta una delle novità più importanti per la sicurezza informatica in Europa, imponendo nuovi obblighi alle aziende e alle infrastrutture critiche per migliorare la resilienza contro le cyber minacce. Con scadenze stringenti e penalità elevate per chi non si adegua, comprendere i requisiti della NIS2 è essenziale per garantire la compliance e proteggere la tua organizzazione.

Accedi All'Anteprima del Corso condotto dall'Avv. Andrea Capelli sulla nostra Academy e segui l'anteprima gratuita.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765 

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

Il vantaggio principale dell’utilizzo di un plug-in rispetto alle normali iniezioni di backdoor è che PHP Eval può essere utilizzato per reinfettare i siti sicuri pur mantenendo il punto di compromissione relativamente nascosto.

Questa tattica viene utilizzata per fornire un payload ai siti che offre agli aggressori la possibilità di eseguire codice da remoto su una risorsa compromessa. Il codice dannoso viene inserito nel database dei siti target, in particolare nella tabella wp_posts. Ciò rende più difficile rilevare una violazione, poiché consente di aggirare le misure di sicurezza standard, tra cui il monitoraggio dell’integrità, la scansione lato server e così via.

Gli esperti scrivono che durante gli attacchi, gli hacker utilizzano un account amministratore compromesso o appena creato per installare Eval PHP, che consente loro di incorporare il codice PHP utilizzando gli shortcode [evalphp].

Non appena il codice viene eseguito, fornisce una backdoor (3e9c0ca6bbe9.php) alla radice del sito. Il nome della backdoor può variare.

Il plug-in dannoso Eval PHP viene solitamente installato dai seguenti indirizzi IP:

• 91.193.43[.]151;
• 79.137.206[.]177;
• 212.113.119[.]6.

Per evitare il rilevamento, la backdoor non utilizza le richieste POST per comunicare con il proprio server di comando e controllo. Invece, passa i dati attraverso i cookie e le richieste GET senza parametri visibili.

Inoltre, gli shortcode dannosi [evalphp] vengono inseriti nelle bozze degli articoli salvati nascosti salvati nella tabella wp_posts e non nei post pubblicati. Questo è ancora sufficiente per eseguire il codice che inserisce la backdoor nel database del sito.

Sucuri sottolinea la necessità di eliminare i plug-in vecchi e non supportati che possono essere facilmente abusati dagli aggressori. Da sottolineare che quello che sta accadendo ora con Eval PHP non è l’unico caso del genere.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

GhostSec: Azienda Italiana Commissiona Attacco Informatico Al Governo Macedone

GhostSec, noto collettivo di hacktivisti, ha recentemente rivelato dettagli su un’operazione controversa che coinvolge un’azienda italiana e obiettivi governativi macedoni. In un’...

Un Database AT&T da 3GB viene Venduto nel Dark Web: 73 Milioni di Record a Rischio

Negli ultimi giorni, su due noti forum underground specializzati nella compravendita di dati trafugati e metodi fraudolenti, sono comparsi dei post separati (ma identici nel contenuto), riguardanti un...

Non fidarti del codice prodotto dalle AI! Un bug Giurassico del 2010 infetta anche GPT-4

E se le intelligenze artificiali producessero del codice vulnerabile oppure utilizzassero librerie e costrutti contenenti bug vecchi mai sanati? Si tratta di allucinazione o apprendimento errato? Una ...

Ancora attacchi alle infrastrutture Italiane. NoName057(16) sferra nuovi attacchi DDoS

Anche questa mattina, gli hacker di NoName057(16) procedono a sferrare attacchi DDoS contro diversi obiettivi italiani. Nell’ultimo periodo, Telegram ha intensificato la sua azione co...

Pornhub, Redtube e YouPorn si ritirano dalla Francia per colpa della legge sulla verifica dell’età

Secondo diverse indiscrezioni, il proprietario di Pornhub, Redtube e YouPorn ha intenzione di interrompere il servizio agli utenti francesi già mercoledì pomeriggio per protestare contro le ...