FIGYELMEZTETÉS: Hackerek WordPress MU-bővítményeket használnak a kártékony kód elrejtésére

WordPress MU-Plugins

A hackerek a WordPress Must-Use Plugins (mu-plugins) könyvtárát használják ki, hogy minden oldal betöltésekor titokban rosszindulatú kódot futtassanak, elkerülve az észlelést.

Ezt a technikát először a kaliforniai székhelyű Sucuri kiberbiztonsági vállalat biztonsági kutatói azonosították 2025 februárjában. Használata azonban egyre növekszik, a kiberbűnözők három különböző típusú rosszindulatú kódot telepítenek a mu-plugins mappába.

„Ez a megközelítés aggasztó trendet képvisel, mivel a mu-pluginek (Must-Use plugins) nem szerepelnek a szabványos WordPress bővítmény felületén, így kevésbé észrevehetők és a felhasználók könnyebben figyelmen kívül hagyhatják őket a rutin biztonsági ellenőrzések során” – mondta Puja Srivastava, a Sucuri kutatója egy elemzésben.

A Mu-pluginek rejtett fenyegetése

A kötelezően használható pluginek (mu-pluginek) a WordPress pluginek speciális típusai, amelyek minden oldal betöltésekor automatikusan végrehajtódnak anélkül, hogy aktiválni kellene őket az adminisztrációs felületen.

Ezek a pluginek a ‘wp-content/mu-plugins/’ könyvtárban tárolódnak, és nem szerepelnek a szokásos „Pluginok” adminisztrációs oldalon, kivéve, ha a „Kötelezően használható” szűrő engedélyezve van. A mu-pluginokat jellemzően legitim célokra használják, például biztonsági szabályzatok betartatására, teljesítményoptimalizálásra és kód dinamikus módosítására.

Automatikus végrehajtásuk és korlátozott láthatóságuk miatt azonban a támadók kihasználhatják őket különféle rosszindulatú tevékenységek végrehajtására, beleértve a hitelesítő adatok ellopását, kódbefecskendezést és HTML-manipulációt.

Kártékony hasznos fájlokat fedeztek fel

A Sucuri három fő típusú rosszindulatú hasznos fájlt azonosított a mu-plugins könyvtárban, amelyek pénzügyi indíttatású kibertámadásokra utalnak:

  • redirect.php – Átirányítja a látogatókat (a botok és a bejelentkezett adminisztrátorok kivételével) egy rosszindulatú webhelyre (updatesnow[.]net), ahol egy hamis böngészőfrissítési ablak ráveszi a felhasználókat a rosszindulatú programok letöltésére.
  • index.php – Web shell hátsó ajtóként működik, PHP kódot kér le és hajt végre egy GitHub adattárból.
  • custom-js-loader.php – Betölt egy JavaScriptet, amely explicit tartalommal helyettesíti a webhely képeit, és eltéríti a kimenő linkeket, rosszindulatú felugró ablakokhoz vezetve a felhasználókat.

A támadás súlyossága

A web shell (index.php) különösen riasztó, mivel lehetővé teszi a támadók számára, hogy távoli parancsokat hajtsanak végre a szerveren, adatokat szivárogtassanak ki, és további támadásokat indítsanak a látogatók ellen. A másik két hasznos fájl is jelentős kockázatot jelent, károsítja a webhely hírnevét, rontja a SEO rangsorolást, és megpróbál rosszindulatú programokat telepíteni a látogatók eszközeire.

Bár a Sucuri még nem határozta meg a fertőzés pontos módját, a kutatók gyanítják, hogy a támadók elavult bővítmények és témák sebezhetőségeit használják ki, vagy gyenge rendszergazdai hitelesítő adatokat használnak fel.

Mérséklés és védelem

Az ilyen fenyegetések elleni védekezés érdekében a WordPress rendszergazdáknak a következő óvintézkedéseket kell tenniük:

  • Rendszeresen frissítsék a bővítményeket és témákat az ismert sebezhetőségek javítása érdekében.
  • Tiltakoztassák le vagy távolítsák el a felesleges bővítményeket.
  • Erősítsék meg az adminisztrátori fiók biztonságát összetett jelszavakkal és többtényezős hitelesítéssel.

A proaktív biztonsági intézkedések elengedhetetlenek ezen titkos támadások megelőzéséhez és a WordPress webhelyek integritásának biztosításához.

Az oldal tartalma nem másolható!