后门程式利用盗版外挂散布,感染力强成WordPress最大威胁

在最近这波攻击中,WP-VCD藏在盗版布景主题及插件中散布。它是来自一群号称可免费下载知名插件及布景主题的盗版网站,研究人员相信这些网站都是WP-VCD作者所经营,吸引网站开发人员下载。(图片来源/https://www.wordfence.com/wp-content/uploads/2019/11/Wordfence-WP-VCD-Whitepaper.pdf)
安全厂商发现一只名为WP-VCD的后门程式,近日借盗版插件在网络快速散布,而其超强感染力,也成为WordPress网站近来最主要威胁。
Wordfence近日观察到WP-VCD近几周积极锁定WordPress网站感染。研究人员指出,这只木马程式也是今年8月以来感染WordPress的恶意程式中,感染率最高的,而且这波攻击迄今仍然没有降速迹象。
研究人员指出,WP-VCD的程式码及功能经过多重演化,不过主要获利模式都是靠搜索引擎最佳化(SEO)技俩,以名列搜索引擎结果页最上方,或是在网站中注入恶意广告程式码,藉网站重导向或弹出式广告,将用户导到这些网站下载而散布。
在最近这波攻击中,WP-VCD藏在盗版布景主题及插件中散布。它是来自一群号称可免费下载知名插件及布景主题的盗版网站,研究人员相信这些网站都是WP-VCD作者所经营,吸引网站开发人员下载,包括www.download-freethemes.download、www.nulledzip.download、www.themesfreedownload.top等。
一旦感染WordPress网站,WP-VCD将进行多重危害。首先它会以100010010为名建立后门程式账号,方便骇客存取WordPress网站。其次,如果WordPress管理员试用了盗版布景主题,这只后门程式会感染网站上所有布景主题,如果他没试用,WP-VCD程式码还是能在其他布景主题中执行。第三,若这个WordPress网站是代管在某个公有云或资料中心机器上,则WP-VCD还会散布到底层服务器,借此感染同一台服务器上的其他无辜网站。
骇客借由感染众多服务器建构僵尸电脑网络,而在背景运作下WP-VCD会将这些受感染机器与外部C&C服务器建立连线,听候骇客日后发动指令。
安全公司也在白皮书中分享了YARA Rules,协助企业及网站管理员侦测WP-VCD。
