Aggiornamenti recenti Settembre 20th, 2023 2:00 PM
Apr 18, 2023 Dario Orlandi Approfondimenti, Campagne malware, RSS, Vulnerabilità 0
Una campagna di malware chiamata Balada Injector, individuata e descritta dai ricercatori di Sucuri, ha infettato almeno 1 milione di siti web basati su WordPress utilizzando una serie vulnerabilità legati a plugin e temi.
La campagna è attiva almeno dal 2017 e inietta nei siti codice dannoso (incluso un numero significativo di vulnerabilità zero day) per reindirizzare i visitatori a siti con contenuti pericolosi, come offerte di supporto tecnico, vincite alla lotteria e notifiche per la risoluzione di Captcha.
Fonte: Sucuri
Gli script iniettati cercano anche file che contengono informazioni sensibili o utili e caricano backdoor per l’accesso persistente ai siti compromessi.
La campagna non mostra segni di rallentamento: solo nel 2022, il malware è stato rilevato oltre 141.000 volte dai ricercatori di Sucuri; nel 67% dei casi, questi siti caricano script da domini Balada Injector noti.
La campagna Balada Injector ha una serie di tratti distintivi che hanno permesso ai ricercatori di Sucuri di attribuire tutte le attività osservate a un’unica identità. La campagna utilizza più backdoor, nomi di dominio a rotazione e reindirizzamenti spam.
Tuttavia, il tratto più distintivo è l’utilizzo di vulnerabilità nei plugin e nei temi di WordPress. Balada Injector aggiunge rapidamente al suo arsenale le vulnerabilità appena divulgate e talvolta zero day, iniziando massicce ondate di infezioni entro poche ore dalla divulgazione.
Fonte: Sucuri
La campagna segue una precisa cadenza negli attacchi, con nuove ondate di attività che si verificano ogni due settimane, con pause intermedie che sono probabilmente utilizzate per raccogliere e testare vulnerabilità appena segnalate e zero-day.
Le vulnerabilità più vecchie continuano a far parte del mix, con alcune che rimangono in uso per mesi o anche anni dopo essere state risolte tramite patch.
L’ambiente WordPress è un obiettivo popolare per i criminali informatici, sia per la sua grande diffusione sia perché l’ecosistema dei plugin presta il fianco a molti attacchi. Attualmente WordPress è alla base del 60% dei siti Web, il che lo rende un terreno fertile per i bug sfruttabili.
iThemes, che tiene traccia dei difetti dell’ecosistema dei plug-in, ha contato un totale di 1.425 vulnerabilità di plugin e temi WordPress divulgati nel 2022. Il rapporto ha anche rilevato che i plug-in e i temi WordPress vulnerabili sono il motivo principale per cui i siti WordPress vengono violati.
WordPress dev’essere aggiornato regolarmente, soprattutto se l’installazione contiene molti plugin e codice di terze parti.
Per proteggersi da Balada Injector e altre minacce legate a WordPress, le organizzazioni dovrebbero prima di tutto assicurarsi che tutto il software del loro sito Web sia aggiornato, rimuovere plug-in e temi inutilizzati e utilizzare un firewall per applicazioni Web.
Ago 01, 2023 0
Lug 19, 2023 0
Giu 30, 2023 0
Giu 26, 2023 0
Set 20, 2023 0
Set 20, 2023 0
Set 19, 2023 0
Set 19, 2023 0
Set 19, 2023 0
Uno dei modi migliori per condividere idee e favorire la...Set 18, 2023 0
I dispositivi IoT stanno trasformando l’operatività...Set 18, 2023 0
La sicurezza delle password è un aspetto cruciale per...Set 13, 2023 0
Il fenomeno dei ransomware non si arresta e, anzi, continua...Set 13, 2023 0
Il furto di account rimane uno dei principali problemi di...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Set 20, 2023 0
Earth Lusca è ancora in attività: il gruppo...Set 20, 2023 0
I ricercatori di Wiz, compagnia di sicurezza per il...Set 19, 2023 0
HWG, azienda di servizi gestiti e consulenza cyber, e...Set 18, 2023 0
I ricercatori di Akamai hanno individuato tre...Set 15, 2023 0
In occasione del Security Patch Day di settembre, SAP ha...