Массовая атака на сайты на движке WordPress!

123 4
Mutabors
На сайте с 17.09.2012
Offline
127
5245

Последние несколько дней в Сети наблюдается интенсивная Brute Force атака, направленна на подбор паролей для аккаунтов сайтов на базе свободного движка WordPress. Атака носит массовый характер и организована с использованием крупного ботнета.

Попавшие под действие атаки сайты подвергаются проверке входа под логином "admin" через страницы /wp-login.php и /wp-admin с использованием примерно тысячи наиболее популярных паролей. В случае, если подбор пароля оказался успешен, в движок WordPress внедряется бэкдор, который подсоединяет взломанный сайт в состав ботнета и позволяет сохранить контроль даже после смены пароля. Поражённый хост начинает участвовать в Brute Force атаке для выявления других жертв, но также может принимать команды и выполнять другие действия, типичные для ботнетов, такие как совершение DDoS-атак. Текущий размер ботнета из WordPress-серверов уже оценивается в более чем 90 тысяч хостов.

Отмечается, что ботнет из серверов значительно более опасен в плане совершения DDoS-атак, чем ботнет из пользовательских машин, так как серверные системы имеют доступ к более широким каналам связи (стомегабитный порт для сервера в крупном датацентре уже в порядке вещей) и более болезненны при блокировке (на одном IP могут находиться сотни сайтов). При этом даже не связанный с DDoS-атакой трафик, генерируемый в процессе наблюдаемого подбора паролей, негативно повлиял на деятельность некоторых хостинг-компаний, так как он существенно искажает типичную для хостинг-операторов ориентацию на преобладание исходящего трафика.

Тем не менее, некоторые эксперты отвергают сведения об участии взломанных серверов в Brute Force атаке, считая, что целью их взлома является распространение вредоносного ПО для поражения клиентских систем путем подстановки на страницы поражённых сайтов кода для эксплуатации уязвимостей в браузерах и популярных плагинах к ним.

Всем администраторам блогов на базе движка WordPress рекомендуется убедиться в использовании надёжного несловарного пароля для своих аккаунтов. Кроме того, для блокирования атаки советуют не использовать для администратора логин admin, защитить доступ к скрипту wp-login.php через дополнительную Basic-аутентификацию на уровне http-сервера или разрешить вход только с определённых IP. Для ещё более серьёзной защиты можно использовать дополнения с реализацией двухуровневой аутентификации с одноразовыми паролями. Владельцам уже взломанных сайтов рекомендуется переустановить с нуля WordPress, обновить секретные ключи и поменять все пароли.

Источник: http://www.opennet.ru/opennews/art.shtml?num=36689

P.S. 1000 слов, словарик конечно слабенький, но многие школьники попадут под раздачу :(

Самый продвинутый и надежный SSD хостинг рунета с изоляцией сайтов по 115 руб! (http://beget.ru/?id=332651) Контекстная реклама и продажи. Конкурентные и серые темы. Дорого! Не трать время на рутину! Ее сделают за копейки! (http://www.work-zilla.com?ref=143498)
[Удален]
#1

Что уж говорить, если вот такой софт щас продаётся за копейки)


Комплект софта для поиска и брута админок ( Joomla, WP, DLE ).

В комплект входит

1.Сам брут
- многопоточный
- работает с Joomla, WP, DLE
- админки доступны во время работы ( не нужна ждать пока прога закончит, что бы получить результат)
- стабильно работает на всех дедиках

2.Софт для фильтрации админок ( например если работаете только с Joomla )
3.Софт для автоматичной загрузки шелла на сайт Joomla
+ в комплект входит все нужные базы, библиотеки логинов(паролей) итд.

софт нннада кому-то этот? :D

Кошачий
На сайте с 12.10.2012
Offline
116
#2

MaxBelov25, а говорил - вордпресс надежный :)

Когда планета покроется котиками, она станет мягкой и пушистой ▲_▲ ▲_▲ Котосмайлы () на котофорум (/) ▲_▲
[Удален]
#3
Кошачий:
MaxBelov25, а говорил - вордпресс надежный :)

Это ж брут. Циски, да и любое дорогущее сетевое оборудование можно брутить. даже админки от евы можно)

Поставить запрет на попытки входа, посмотреть логи сервера и запретить по айпи

Mutabors
На сайте с 17.09.2012
Offline
127
#4
MaxBelov25:
Что уж говорить, если вот такой софт щас продаётся за копейки)

Ну таким софтом я еще в далеких девяностых пользовался... Гидра да баш.. :-)

Больше там ничего и не надо. Ну если только к этому гуй прикрутить для школоло, так это да! Софтина прорываная.. :-)

На счет брута цисок, там еще с 11-го иоса было не все так просто, по крайней мере на основных сервисах, там по умолчанию три попытки и таймауты, так что не побрутишь их там без серьезного ботнета...

Кстати вордпресс тоже считаю самым надежным из бесплатных движков...

---------- Post added 16-04-2013 at 23:41 ----------

И еще, что бы не открывать новую тему:

В плагине social-media-widget к WordPress (WordPress Social Media Widget), с реализацией виджета для вставки кнопок быстрого обращения к социальным сетям, выявлено наличие вредоносного кода для подстановки спама. Усугубляет ситуацию то, что плагин пользуется большой популярностью и был загружен более 900 тысяч раз. В настоящее время плагин уже удалён из каталога WordPress, а всем пользователям дана рекомендация незамедлительного отключения данного плагина в своих системах.

В процессе изучения кода плагина были выявлены вставки, осуществляющие загрузку с внешних сайтов блоков для непрошенной подстановки на использующий плагин сайт спама в форме SEO-ссылок. По предварительной оценке вредоносный код появился в репозитории 12 дней назад при выпуске релиза 4.0 данного плагина. Некоторые пользователи сообщают о наличии иного, похожего по назначению, вредоносного кода в выпуске 3.3.

Месяц назад, при поступлении жалоб на загрузку данных с непонятных внешних сайтов, разработчики удалили злонамеренную вставку из репозитория, не придав должного внимания расследованию инцидента. Спустя несколько недель в код была внедрена новая вставка, в ответ на что администраторы каталога плагинов полностью заблокировали проблемный виджет и инициировали отправку пользователям обновления, удаляющего уже установленные копии social-media-widget. Судя по всему, у одного из разработчиков проекта были перехвачены параметры доступа к репозиторию, которые стали использоваться злоумышленниками для внедрения своего кода в состав плагина. Тем не менее, точной информации об источнике подстановки кода пока нет, разработчики проекта отвергают свою причастность к инциденту и пока не нашли следов утечки.

P.S. От меня:

Кто у себя нашел этого уродца, смело меняйте на Social Share Buttons

Все современные соцсети отдельные кнопки для репоста/ретвита и лайков

Хорошо настраиваемый интерфейс. Часто обновляется.

6666
На сайте с 10.01.2005
Offline
505
#5
Кошачий:
а говорил - вордпресс надежный

Брут форс - грубая сила. Простая подборка пароля. К движку никакого отношения не имеет.

Каждое мое сообщение проверила и одобрила Елена Летучая. (c) Для меня очень важно все что Вы говорите! (http://surrealism.ru/123.mp3) .
Cthulchu
На сайте с 09.09.2011
Offline
50
#6

Mutabors, ды, ды, гидра :) вот уж универсальная софта :)

странная новость, - уязвимости "по площади" массово долбят каждый день, а тут, вдруг, на серче столь невероятно актуальная новость для, тех кто использовали пароль из топ1000 самых популярных, это, типа, "god", "sex", "qwerty" да "admin" с "root"'ом. Думаю, вполне очевидно, что пароль должен быть мало-мальски криптостойким.

Недавно картинку набросал для детворы, может, в случае, если эта новость актуальна, кому-то здесь и моя картинка покажется полезной, хы :)

http://imageshack.us/a/img835/2575/26564755.png

(не стал постить в теге имаги, ибо на серче нету спойлеров. Черт, неужели сложно сделать спойлер? или я ошибаюсь и здесь есть спойлеры?)

зы

на самом деле, количество хостов ботнета для брута - чушь. ботнет из 90к машин - это не большой ботнет, если кто есть "в теме", то должны помнить новости о многомилионных ботнетах с админками на Украине (а новость о ддосе всего Казахстана забыли, чтоли?). а что случилось с добрыми временами, когда стотысячными ботнетами управляли через ирц-протокол :)

помимо того, поставить школоту на колени можно гораздо более меньшим количеством ботов, при учете того, что словарик-то у нас тысячный. Интересна в этой всей истории математика соблюдения атомарности ботнета, а именно - организация синхронной распределенной работы ботнета. Это весьма сложно, если учитывать, что мы, при всем этом, не хотим слить механизмы управления ботами тем, кто будет реверсить их бинарники, а значит, математика должна поддерживать полиморфию принципа получения ботоами инструкций с элементами рендома. вот что действительно великолепно.

Ну, просто, если не утруждаться и делать тупой ботнет на основании какого-то там полупубличного зевса, или лимбы, то мы спалим админки ботнета на первых же отреверсенных копиях малвари, и там уже никакой булетпруф/инферносолюшнс не выжержит :)

я смею всё, что смеет человек. кто смеет больше, тот не человек.
6666
На сайте с 10.01.2005
Offline
505
#7
Mutabors:
интенсивная Brute Force атака,

Я даже пошел, логи посмотрел. кроме какого-то идиота, который пытается запускать разные ПХП файлы на тицастом сайте, ничего подозрительного не нашел. С учетом того, что сайту 10 лет и он весь на голой статике )

На ВПшках - тишина.

MoMM
На сайте с 16.06.2006
Offline
727
#8
6666:
Я даже пошел, логи посмотрел. кроме какого-то идиота, который пытается запускать разные ПХП файлы на тицастом сайте, ничего подозрительного не нашел. С учетом того, что сайту 10 лет и он весь на голой статике )
На ВПшках - тишина.

У меня увеличение попыток взломов на порядок примерно с 9 апреля... логи блокировок доходят до 6 Мб на сайт с учетом того, что после первой же ошибки в логине или пароле блокирует на 3 суток.

6666
На сайте с 10.01.2005
Offline
505
#9

MoMM, ну я за себя только рад, что мои ГС никого не заинтересовали.

Mutabors
На сайте с 17.09.2012
Offline
127
#10

А я вот не понимаю, почему они ограничились словарем в 1к?

Такое ощущение, что действительно акция "атата" :-)

Цель ботнет исключительно из школоло!

Вордпресс брутиться без проблем, и где прошла тысяча переборов, там пройдет и 100к :-)

Либо тебя банят по айпи после 3-10го запроса, либо пребирай пока

перебиралка не сломается.. :-)

А на тему того, большой ли ботнет в 90к или маленький, то тут видимо по монетизации надо считать...

С 90к самый минимум это 9к$ в месяц, если руки кривые, если с руками и головой все ок и боты не вьетнамские и не таджикские, то сумму смело можно на три умножить, а тридсатник уев или лимон рублей это уже вполне достойное месячное вознаграждение...

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий