BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門
Tech News

BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門

圖片:via iThome — https://www.ithome.com.tw/news/178021
TechLab 編輯部(譯)·

惡意程式藏喺遠端 API 回應,檔案完整性掃描未必見到

35 萬係安裝量,唔係中招數字

iThome 報道引述 Wordfence,BdThemes 嘅上游系統早前俾人入侵。攻擊者冇改 WordPress.org 入面嘅外掛程式碼,亦冇推送一個一眼睇得出有問題嘅更新,而係污染外掛會讀取嘅遠端資料。研究人員估計攻擊最早喺 6 月 23 日開始,8 月 7 日確認事件;兩個出事嘅 API endpoint 到 8 月 8 日已回復正常。要講清楚,超過 35 萬個活躍安裝只係潛在接觸面,現階段冇證據話 35 萬個網站全部受感染,亦未見香港特定受害數字。

BdThemes 官網展示旗下 WordPress 外掛同網站製作工具

圖片:BdThemes

七款外掛要逐個對名

Wordfence 點名嘅範圍包括 Element Pack Addons for Elementor、Prime Slider Addons for Elementor、Ultimate Post Kit、Pixel Gallery、Ultimate Store Kit、Live Copy Paste for Elementor 同 Smart Admin Assistant。截至 8 月 11 日,相關 WordPress.org 頁面都顯示外掛暫時停止下載,等緊完整審查。部分頁面雖然已有新版,但目錄仲未全面重開。網站後台現有嘅安裝亦唔會自動消失,所以管理員要自行核對外掛清單,唔好見到 BdThemes 呢個名就當旗下所有產品都中招。

點解掃檔案可以乜都見唔到

出事位置係外掛共用嘅 Biggopti 元件,本來用嚟由 API 取回宣傳橫幅,再放入 WordPress 管理介面。外掛冇妥善處理遠端內容,攻擊者控制 API server 後,就可以喺回應塞入惡意 JavaScript。管理員一開後台,程式就會喺已登入嘅瀏覽器執行,再借管理員權限開新帳戶、裝假外掛同放低 webshell。磁碟上原本嗰批外掛檔案可以完全冇變,淨係用 WordPress.org 檔案雜湊做完整性比對,自然有機會顯示一切正常;只盯住入站流量嘅 WAF,亦未必捉到由瀏覽器載入嘅惡意 API 資料。

CVSS 5.4 唔代表可以慢慢處理

Wordfence 畀相關 XSS 漏洞嘅 CVSS 分數係 5.4,單睇漏洞條件的確唔算最高。不過呢次已經有人控制供應商上游服務,再將同一份惡意資料送去大量合法安裝,實際風險高過個分數望落去咁溫和。管理員瀏覽後台又係日常動作,一旦惡意帳戶、假外掛或者 webshell 已經裝好,之後 API 回復正常、外掛更新甚至刪除,都唔會順手清走呢啲持久後門。呢個亦解釋咗點解一般「保持更新」習慣今次未夠用。

而家應該停用、移除定更新

有裝上述七款外掛嘅網站,應先備份同保留相關 logs,再 暫停外掛;本身冇再用就直接移除。仍然依賴外掛嘅網站,最好先喺 staging 測試替代方案,等 WordPress.org 完成審查、目錄重開,同 BdThemes 清楚交代安全版本後先恢復使用。唔好由來歷不明嘅下載站搵所謂修補版。香港唔少中小企網站、網店同內容站都係由外判公司長期維護,負責人亦要問清楚供應商有冇逐個客戶網站盤點,唔好淨係回一句「已經更新」。

入侵跡象要由帳戶查到資料庫

先檢查管理員帳戶嘅建立時間、電郵同最近活動,特別留意名稱以 bd_ 開頭,或者無故使用 wordpress.org 網域電郵嘅新帳戶。Wordfence 公布嘅線索亦包括 emer-run.phpclass-wp-token-validate.phpwp-cache-optimizer.php,同埋喺異常目錄出現、名稱似 class-wp-query 嘅 PHP 檔案;WordPress 核心本身有合法 class-wp-query.php,所以位置同檔案內容要一齊核對。資料庫 options 表就要搜尋 fz_emer_login_tokensfz_emer_done_v1,另外亦要查 mu-plugins、uploads 目錄、排程工作同近期新增外掛。

見到 IOC 就當網站已失守

一旦搵到上述跡象,單純刪檔或者停用 BdThemes 外掛都唔穩陣。應先隔離網站同保存證據,再由已知乾淨嘅備份或全新程式碼重建,清走陌生帳戶、外掛、webshell 同排程。跟住更換 WordPress 管理員、hosting、SFTP、資料庫、API key 同其他共用密碼,更新 WordPress salts、登出所有 session,亦要檢查付款、電郵同備份服務有冇沿用同一批憑證。冇發現已知 IOC 只代表暫時未撞中現有名單,後續仍要等 Wordfence、WordPress.org 同 BdThemes 更新調查結果。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook