zhaket logo

موج سنگین حملات سایبری علیه سایت‌های وردپرسی

اخبار روز حوزه وب

2 دقیقه زمان مطالعه

به گزارش Cloudflare، موج تازه‌ای از حملات سایبری، زیرساخت سایت‌های وردپرسی را هدف قرار داده است. پس از انتشار نسخهٔ امنیتی وردپرس ۷.۰.۲، مهاجمان به روشی دسته یافته‌اند که آنها را قادر می‌سازد تا پوسته‌های آلوده (Web Shell) را در پوشهٔ آپلودها پنهان کنند. این فایل مانند یک داشبورد مخفی عمل می‌کند و به هکر اجازه می‌دهد از طریق مرورگر، دستورات خود را مستقیماً روی سرور اجرا کند.

مهاجمان در این روش ابتدا از طریق آسیب‌پذیری‌های هسته، فرایند نفوذ را آغاز می‌کنند. سپس فایل‌های مدنظر را در دایرکتوری /wp-content/uploads/ قرار می‌دهند. این کار به آن‌ها اجازه می‌دهد بدون نیاز به احراز هویت مجدد، دسترسی پایداری به سایت قربانی داشته باشند و از دید ابزارهای امنیتی رایج نیز پنهان بمانند. نکتهٔ نگران‌کننده‌تر اینکه این فایل‌ها با نام‌هایی شبیه به افزونه‌ها یا ابزارهای معروف نام‌گذاری می‌شوند تا از چشم مدیران سایت دور بمانند. متداول‌ترین عنوان‌هایی که در حملات اخیر دیده شده، از این قرار است:

  • cmsmap.php: تقلید از ابزار اسکن امنیتی CMSmap
  • wp-admin.php: تقلید از دایرکتوری اصلی مدیریت وردپرس
  • security-check.php: تقلید از افزونه‌های بررسی امنیت
  • backup-restore.php: تقلید از ابزارهای پشتیبان

اقدامات ضروری پس از به‌روزرسانی

تیم واکنش سریع به حوادث سایبری (CERT) تأکید کرده که نصب نسخهٔ ۷.۰.۲ به‌تنهایی کافی نیست و مدیران سایت‌ها باید سه اقدام اساسی را برای شناسایی نفوذهای احتمالی و جلوگیری از دسترسی‌های پنهان انجام دهند:

  1. پایش لاگ‌های سرور: تمام درخواست‌های HTTP به مسیر /wp-json/batch/v1 یا ?rest_route=/batch/v1 باید به‌دقت بررسی شوند. وجود هرگونه درخواست با کد وضعیت ۲۰۰ یا ۳۰۲ در بازهٔ ۱۷ تا ۲۱ ژوئیه می‌تواند نشانهٔ نفوذ باشد.
  2. ممیزی پوشهٔ آپلودها: دایرکتوری wp-content/uploads و زیرشاخه‌های آن را برای یافتن فایل‌های PHP جستجو کنید. هر فایل PHP با نام غیراستاندارد در این مسیر باید فوراً حذف شود.
  3. بررسی حساب‌های کاربری: مهاجمان معمولاً پس از نصب پوستهٔ وب، یک حساب ادمین با نام‌هایی مانند wp_support یا admin_backup ایجاد می‌کنند. بررسی لیست کاربران و حذف حساب‌های مشکوک الزامی است.

با توجه به شدت این حملات، هرگونه تأخیر در اجرای این دستورالعمل‌ها می‌تواند به تصاحب کامل سایت، سرقت اطلاعات کاربران و استفاده از سرور برای حملات بعدی منجر شود. بررسی‌های ذکرشده باید به‌عنوان یک روال دائمی در برنامهٔ مدیریتی وب‌سایت گنجانده شود. برای اطلاعات بیشتر دربارهٔ پیشینهٔ این آسیب‌پذیری‌ها، خبر مربوط به انتشار نسخهٔ امنیتی وردپرس ۷.۰.۲ را مطالعه کنید.


تحریریه ژاکت

مشاهده تیم تحریریه

0

دیدگاه ها

ارسال دیدگاه

ارسال دیدگاه