مقالات امنیت سایبری فن آوری

بیش از 4500 سایت Worldpress برای هدایت بازدیدکنندگان به صفحات تبلیغاتی کلی هک شدند

یک کمپین عظیم بیش از 4500 وب سایت وردپرس را به عنوان بخشی از عملیات در حال اجرا که گمان می رود از سال 2017 فعال است، آلوده کرده است.

به گفته مالک Godadddy، Sucuri، عفونت ها شامل تزریق جاوا اسکریپت میزبانی شده در دامنه ای به نام "track[.]violetlovelines[.]com است که برای هدایت بازدیدکنندگان به برخی از سایت های ناخواسته طراحی شده است.

آخرین عملیات از 26 دسامبر 2022 در راه است. بر اساس داده ها، موجی در اوایل دسامبر 2022 مشاهده شده است که بیش از 3600 سایت را تحت تأثیر قرار داده است، در حالی که مجموعه دیگری از حملات در سپتامبر 2022 ثبت شد که بیش از 7000 سایت را به دام انداخت.

کد سرکش در فایل index.php وردپرس درج شده است و Sucuri اشاره کرده است که این تغییرات را از بیش از 33000 فایل در سایت های در معرض خطر در 60 روز گذشته حذف کرده است.

Image source<a href="/fa/httpswwwwpbeginnercombeginners/" guidereasons why wordpress site gets hacked target= "blank" rel="noopener" nofollow title="Wpbegineer">Wpbeginner<a>


در ماه‌های اخیر، این کمپین بدافزار به تدریج از صفحات کلاهبرداری اعلان فشار CAPTCHA جعلی به «شبکه‌های تبلیغاتی» سیاه تغییر مسیر داده است که به طور متناوب بین تغییر مسیرها به وب‌سایت‌های قانونی، ناقص و کاملاً مخرب تغییر مسیر داده است.


بنابراین هنگامی که کاربران ناآگاه وارد یکی از سایت‌های وردپرس هک شده شدند که یک زنجیره تغییر مسیر با استفاده از یک سیستم جهت ترافیک راه‌اندازی می‌شود.


حتی نگران‌کننده است که وب‌سایتی برای چنین مسدودکننده‌ای به نام Crystal Blocker طوری طراحی شده است که برخی هشدارهای به‌روزرسانی مرورگر گمراه‌کننده را نمایش دهد تا کاربران را فریب دهد تا برنامه افزودنی خود را بسته به مرورگر وب مورد استفاده نصب کنند.

افزونه مرورگر توسط هزار کاربر از Google Chrome، Microsoft Edge و Mozilla Firefox استفاده می‌شود.

و برنامه‌های افزودنی دارای قابلیت مسدود کردن تبلیغات هستند و هیچ تضمینی وجود ندارد که استفاده از آنها ایمن باشد و دارای عملکردهای ناشناس در نسخه فعلی یا در به‌روزرسانی‌های آینده باشد.

برخی از تغییر مسیرها نیز در دسته‌ای کاملاً شرورانه قرار می‌گیرند که در آن وب‌سایت‌های آلوده که به عنوان مجرای برای شروع بارگیری‌های درایو عمل می‌کنند، قرار می‌گیرند.
این همچنین شامل بازیابی از Discord CDN به عنوان یک بدافزار سرقت اطلاعات به نام Raccoon Stealer می‌شود که همچنین قادر به غارت بسیاری از داده‌های حساس مانند رمز عبور، کوکی‌ها، تکمیل خودکار داده‌ها از مرورگرها و حتی کیف پول‌های رمزنگاری است.

این یافته‌ها به‌عنوان تهدیدهایی به دست می‌آیند که وب‌سایت‌های مشابهی را برای انواع نرم‌افزارهای قانونی راه‌اندازی می‌کنند که دزدها و تروجان‌ها را از طریق تبلیغات مخرب در نتایج جستجوی Google توزیع می‌کنند.

گوگل از آن زمان برای مسدود کردن یکی از دامنه های سرکشی که در طرح تغییر مسیر دخیل بودند، وارد عمل شد و همچنین آن را به عنوان یک سایت ناامن طبقه بندی کرد که نرم افزارهای ناخواسته یا مخرب را روی رایانه ها نصب می کند.

برای کاهش چنین تهدیداتی، معمولاً به صاحبان سایت های وردپرس توصیه می شود که پسوردها را تغییر دهند و تم ها و افزونه های نصب شده را به روز کنند و همچنین مواردی را که توسط توسعه دهندگان آنها استفاده نشده یا رها شده اند حذف کنند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *