هک ۱۴ هزار وبسایت وردپرسی؛ هکرها بدافزار در سطح وب پخش کردند
وردپرس یکی از محبوبترین سامانههای مدیریت محتوا در اینترنت هست و بیش از ۴۳ درصد از تمام وبسایتها بر پایهی آن کار میکنند. حملهی یک گروه هکری به وبسایتهای وردپرسی نگرانیهای جدی ایجاد کرده هست.
بر اساس گزارش جدید گروه اطلاعات تهدید گوگل (GTIG)، هکرهایی با نام رمز UNC5142 با بهرهگیری از روشی تازه، موفق به نفوذ به وبسایتهای وردپرسی و انتشار بدافزار در سراسر وب شدهاند. این گروه معمولاً سایتهایی را هدف دریافت میکند که دارای نقص امنیتی در پوستهها، افزونهها یا دیتابیسهای وردپرس هستند.
سایتهای هدف به اسکریپت چندینمرحلهای CLEARSHORT آلوده میشوند که وظیفهی دانلود و توزیع بدافزار را دارد. سپس این گروه از روشی جدید به نام EtherHiding استفاده انجام میدهد که با کمک CLEARSHORT فعال خواهد گردید.
گوگل توضیح میدهد که EtherHiding «تکنیکی برای پنهانکردن کد یا اطلاعات مخرب از طریق ذخیرهکردن آن در یک بلاکچین عمومی مانند زنجیرهی هوشمند BNB» هست. این استفاده از فناوری بلاکچین برای انتشار کدهای مخرب، روش منحصربهفردی محسوب خواهد گردید و مقابله با گسترش بدافزار را دشوارتر انجام میدهد.
قرارداد هوشمند حاوی این کد در بلاکچین، صفحهی فرود CLEARSHORT را فراخوانی انجام میدهد که معمولاً روی یک صفحهی توسعهدهنده در کلادفلر میزبانی خواهد گردید و از ترفند مهندسی اجتماعی ClickFix بهره میبرد. این ترفند کاربران را فریب میدهد تا از طریق پنجرهی Run در ویندوز یا اپ ترمینال در مک، فرمانهای مخرب را روی سیستم خود اجرا کنند.
به گفتهی گوگل، حملات UNC5142 اغلب با انگیزهی مالی انجام میشوند و این شرکت از سال ۲۰۲۳ گروه مذکور را زیر نظر داشته هست. با این حال، فعالیت UNC5142 از جولای ۲۰۲۵ (تیر و مرداد) بهطور ناگهانی متوقف گردید.
گوگل بیان میکند توقف فعالیت ممکن هست بهمعنای پایان فعالیت UNC5142 یا شاید نشانهای از تغییر روشهای آن باشد؛ بهگونهای که فعالیتهای تازهی خود را پنهان کند و همچنان در حال نفوذ به وبسایتهای آسیبپذیر باشد.
- امیر عبدالملکی
دیدگاهها