DIQQAT! WordPress saytlarini yashirin plagin va blokcheyn orqali nazoratga olish tahdidi aniqlandi!

WordPress saytlariga qarshi yangi kiberhujumlar to‘lqini aniqlandi. Hujumchilar buzilgan saytlarda yashirin plaginlarni o‘rnatib, administrator hisoblarini egallashi va blokcheyn asosidagi yashirin boshqaruv kanalidan foydalanishi mumkin. Bu esa buzilgan sayt ustidan uzoq muddat davomida yashirin nazoratni saqlab qolish imkonini beradi.

Mutaxassislar aniqlagan ushbu zararli dastur oddiy WordPress plaginidan farqli ravishda Must-Use Plugin (MU-plugin) mexanizmidan foydalanadi. Bunday plaginlar WordPress tomonidan avtomatik yuklanadi va odatiy plaginlar kabi boshqaruv panelidagi umumiy ro‘yxatda ko‘rinmasligi mumkin. Standart WordPress o‘rnatmasida ular wp-content/mu-plugins katalogida joylashadi.

Natijada administrator saytni odatiy usulda tekshirganida zararli komponentni darhol payqamasligi mumkin.

Zararli dastur qanday yashirinadi?

WordPress’dagi MU-plugin mexanizmi aslida qonuniy maqsadlar uchun yaratilgan. Masalan, hosting provayderlari yoki administratorlar saytning muayyan funksiyalarini doimiy ravishda ishga tushirish uchun undan foydalanishi mumkin.

Bunday plaginlarning asosiy xususiyati — ular avtomatik ravishda yuklanishi va oddiy plaginlar kabi faollashtirishni talab qilmasligidir. WordPress hujjatlariga ko‘ra, MU-pluginlar odatda wp-content/mu-plugins katalogida saqlanadi va u yerdagi PHP fayllari WordPress tomonidan avtomatik yuklanadi.

Hujumchilar esa aynan shu mexanizmdan yashirin kirish nuqtasi sifatida foydalanmoqda.

Aniqlangan zararli dastur wp-content/mu-plugins katalogiga joylashtirilib, saytning deyarli har bir so‘rovi vaqtida ishga tushadigan doimiy komponentga aylanishi mumkin.

Bundan tashqari, zararli kod o‘zini WordPress boshqaruv panelidagi tegishli bo‘limlardan yashirishga urinadi. Shu sababli administrator faqat Plugins sahifini tekshirish orqali sayt toza ekaniga ishonch hosil qila olmaydi.

Zararli dastur oddiy fayl nomlari ortiga yashirinadi

Tadqiqotchilar zararli dastur namunalarini 4 mingdan ortiq turli fayl nomlari ostida aniqlagan.

Ular orasida administratorga odatiy yoki tanish ko‘rinadigan quyidagi nomlar ham uchragan:

  • advanced-cache.php;
  • db.php;
  • functions.php.

Bunday nomlardan foydalanishning maqsadi zararli faylni saytning qonuniy PHP fayllari orasida yashirish va administratorning e’tiborini tortmaslikdan iborat.

Shu sababli fayl nomining odatiy ko‘rinishi uning xavfsiz ekanini anglatmaydi. Faylning joylashuvi, yaratilgan va o‘zgartirilgan vaqti, mazmuni hamda u tomonidan bajarilayotgan amallar ham tekshirilishi kerak.

Administrator hisoblari ham nishonga olinadi

Mazkur zararli dastur faqat yashirincha ishlash bilan cheklanmaydi.

U buzilgan WordPress saytida yangi administrator hisoblarini yaratishi, mavjud hisoblarning parollarini o‘zgartirishi va administratorlar tizimga kirayotgan vaqtda ularning autentifikatsiya ma’lumotlarini qo‘lga kiritishga urinishi mumkin.

Tadqiqotda zararli dastur yaratgan hisoblar uchun quyidagi nomlash shakllari kuzatilgan:

  • admin_******;
  • adm_******;
  • administrator_******;
  • backup_******.

Bu yerda ****** o‘rnida tasodifiy belgilar ishlatilishi mumkin.

Bundan tashqari, zararli dastur ayrim noqonuniy administrator hisoblarini WordPress boshqaruv paneli va REST API orqali ko‘rsatiladigan foydalanuvchilar ro‘yxatidan yashirishga urinishi mumkin.

Shu sababli buzilishdan shubhalangan administrator faqat WordPress panelidagi foydalanuvchilar ro‘yxatiga tayanmasdan, WordPress ma’lumotlar bazasidagi foydalanuvchi hisoblarini ham tekshirishi lozim.

Zararli dastur o‘chirilsa ham qayta tiklanishi mumkin

Mazkur kampaniyaning eng xavfli jihatlaridan biri — zararli dasturda o‘zini qayta tiklash mexanizmi mavjudligi.

Agar administrator zararli PHP faylini o‘chirib tashlasa, uning zaxira nusxasi WordPress ma’lumotlar bazasida saqlangan bo‘lishi va keyinchalik fayl qayta tiklanishi mumkin.

Bundan tashqari, zararli dastur faylning o‘zgartirilgan vaqtini orqaga surib, uning ruxsatlarini o‘zgartirish orqali shubhali faoliyatni aniqlashni qiyinlashtirishi mumkin.

Bu holat an’anaviy “faylni topish → o‘chirish → muammo hal bo‘ldi” yondashuvi yetarli bo‘lmasligi mumkinligini ko‘rsatadi.

Agar sayt buzilgan bo‘lsa, zararli dastur qayerdan kirgani, qanday hisobdan foydalanilgani, ma’lumotlar bazasida qanday o‘zgarishlar amalga oshirilgani va boshqa saytlar ham zararlangan-zararlanmagani aniqlanishi kerak.

Bir saytning zararlanishi boshqa saytlarni ham xavf ostiga qo‘yishi mumkin

Zararli dastur o‘zini shu serverda joylashgan boshqa WordPress saytlariga ham ko‘chirishga urinishi mumkin.

Bu ayniqsa bir serverda bir nechta sayt joylashtirilgan hosting muhitlari uchun xavflidir.

Masalan, serverda 10 ta tashkilot yoki loyiha sayti joylashgan bo‘lsa va ulardan bittasi buzilsa, hujumchi serverdagi boshqa saytlarning fayllariga yozish huquqiga ega bo‘lsa, dastlabki buzilgan sayt orqali boshqa resurslarga ham zararli kod joylashtirishga urinishi mumkin.

Shuning uchun bunday hodisani faqat bitta WordPress sayti muammosi sifatida ko‘rib chiqish noto‘g‘ri bo‘lishi mumkin.

Zararli dastur to‘lov va bulut xizmatlari ma’lumotlarini qidiradi

Tadqiqotchilar ma’lumotlariga ko‘ra, zararli dastur buzilgan serverdagi muhim konfiguratsiya va maxfiy ma’lumotlarni qidiradi.

Jumladan, u:

  • WordPress konfiguratsiya fayllari;
  • .env fayllari;
  • Git konfiguratsiya fayllari;
  • API kalitlari;
  • administrator hisoblari;
  • to‘lov xizmatlariga tegishli ma’lumotlar;
  • mijozlarning buyurtma ma’lumotlari;
  • muhim fayllar joylashuvi

kabi ma’lumotlarga qiziqishi mumkin.

Bu esa hujumning maqsadi faqat saytni boshqarish emas, balki buzilgan serverda saqlanayotgan boshqa maxfiy ma’lumotlarni ham qo‘lga kiritish bo‘lishi mumkinligini ko‘rsatadi.

Ayniqsa, internet-do‘konlar va onlayn to‘lov tizimlari bilan integratsiyalashgan WordPress saytlarida bunday xavfga alohida e’tibor qaratish zarur.

Eng noodatiy jihat — blokcheyn orqali boshqaruv

Mazkur zararli dastur an’anaviy zararli dasturlardan yana bir jihati bilan ajralib turadi.

Uning buyruq va boshqaruv (C2) infratuzilmasi haqida ma’lumot olish uchun Ethereum blokcheynidagi smart-kontraktlardan foydalaniladi.

Bu usul EtherHiding deb ataladigan yondashuv bilan bog‘liq. Bunda hujumchi zararli serverning doimiy IP-manzili yoki domenini to‘g‘ridan-to‘g‘ri zararli dastur ichiga joylashtirish o‘rniga, kerakli ma’lumotlarni blokcheyn tarmog‘idagi smart-kontrakt orqali olishga harakat qiladi.

Zararli dastur blokcheyn tarmog‘iga murojaat qilib, shifrlangan ma’lumotlarni olishi va ulardan hujumchi boshqarayotgan serverlarning joriy manzillarini aniqlashi mumkin.

Bu yondashuv hujumchi infratuzilmasini bloklashni murakkablashtiradi. Chunki bitta domen yoki IP-manzil bloklangan taqdirda ham, zararli dastur boshqa boshqaruv serverlari haqidagi ma’lumotni blokcheyn orqali qayta olishi mumkin.

Zararli dastur buzilgan saytni masofadan boshqarishi mumkin

C2 server bilan aloqa o‘rnatilgandan so‘ng, zararli dastur buzilgan sayt haqida turli ma’lumotlarni hujumchiga yuborishi mumkin.

Masalan:

  • sayt konfiguratsiyasi;
  • administrator hisoblari;
  • o‘rnatilgan plaginlar;
  • to‘lov sozlamalari;
  • API kalitlari;
  • muhim fayllarning joylashuvi;
  • mijozlar va buyurtmalar bilan bog‘liq ma’lumotlar.

Buning ortidan hujumchi zararlangan saytga yangi buyruqlar yuborishi mumkin.

Tadqiqotda zararli dastur orqali:

  • zararli komponentni almashtirish;
  • ayrim xavfsizlik plaginlarini olib tashlash;
  • plaginlar tarkibini o‘zgartirish;
  • saytga zararli JavaScript kodini qo‘shish;
  • saytga tashrif buyuruvchilarga zararli kod yetkazish

kabi amallarni bajarish imkoniyatlari aniqlangan.

Natijada buzilgan sayt foydalanuvchilarni zararlash, maxfiy ma’lumotlarni o‘g‘irlash, spam tarqatish, soxta sahifalarga yo‘naltirish yoki boshqa hujumlarning bir qismiga aylanishi mumkin.

Administratorlar nimani tekshirishi kerak?

WordPress sayti buzilgan yoki buzilgan bo‘lishi mumkin degan gumon mavjud bo‘lsa, quyidagi tekshiruvlarni amalga oshirish tavsiya etiladi.

1. mu-plugins katalogini tekshiring

Avvalo:

wp-content/mu-plugins

katalogidagi barcha PHP fayllarini inventarizatsiya qiling.

WordPress rasmiy hujjatlariga ko‘ra, MU-pluginlar aynan shu katalogda saqlanishi va avtomatik yuklanishi mumkin. Shu sababli bu katalogdagi noma’lum yoki kutilmagan fayllar alohida tekshirilishi kerak.

2. Faqat WordPress boshqaruv paneliga tayanmang

MU-pluginlar odatiy plaginlar ro‘yxatida ko‘rinmasligi mumkin. Bundan tashqari, WordPress ularni odatiy plaginlar kabi boshqaruv panelidan o‘chirib qo‘yishga imkon bermaydi — odatda tegishli faylni mu-plugins katalogidan olib tashlash talab etiladi.

Shuning uchun fayl tizimi va serverdagi ma’lumotlarni ham tekshirish zarur.

3. Administrator hisoblarini tekshiring

WordPress ma’lumotlar bazasidan administrator huquqiga ega barcha foydalanuvchilarni tekshiring.

Ayniqsa, yaqinda yaratilgan yoki noma’lum:

admin_******, adm_******, administrator_******, backup_******

ko‘rinishidagi hisoblar mavjud bo‘lsa, ularning kelib chiqishini aniqlash lozim.

4. WordPress ma’lumotlar bazasini tekshiring

Noma’lum yoki shubhali WordPress sozlamalari, foydalanuvchi ma’lumotlari va zararli kodning zaxira nusxalarini saqlashi mumkin bo‘lgan yozuvlarni tekshirish zarur.

Biroq ma’lumotlar bazasidagi har qanday noma’lum yozuvni darhol o‘chirib yuborish tavsiya etilmaydi. Avval uning vazifasi aniqlanishi va zarur hollarda zaxira nusxasi olinishi kerak.

5. Serverdagi boshqa WordPress saytlarini ham tekshiring

Agar bir serverda bir nechta WordPress sayti ishlayotgan bo‘lsa, faqat dastlab aniqlangan saytni tekshirish bilan cheklanmaslik kerak.

Boshqa saytlarning:

  • PHP fayllari;
  • plaginlari;
  • administrator hisoblari;
  • mu-plugins kataloglari;
  • konfiguratsiya fayllari;
  • loglari

ham tekshirilishi lozim.

6. Loglarni tahlil qiling

Web-server, WordPress, PHP, WAF va boshqa xavfsizlik vositalari loglarida quyidagi holatlarga e’tibor qarating:

  • noma’lum administrator hisoblarining yaratilishi;
  • administrator parollarining o‘zgarishi;
  • kutilmagan PHP fayllarining yuklanishi;
  • shubhali POST so‘rovlari;
  • noma’lum tashqi serverlarga chiqishlar;
  • plagin va mavzu fayllarining kutilmaganda o‘zgartirilishi;
  • bir serverdagi boshqa saytlar bilan bog‘liq noodatiy fayl amaliyotlari.

Muhim: zararli faylni o‘chirishning o‘zi yetarli emas

Agar zararli dastur aniqlansa, uning bitta faylini o‘chirib tashlash bilan hodisa yakunlangan deb hisoblash mumkin emas.

Chunki zararli dastur:

  • boshqa fayllarga ko‘chirilgan;
  • ma’lumotlar bazasida zaxira nusxasini qoldirgan;
  • qo‘shimcha administrator hisoblarini yaratgan;
  • boshqa WordPress saytlariga tarqalgan;
  • yangi kirish mexanizmlarini yaratgan

bo‘lishi mumkin.

Shuning uchun buzilgan saytni tiklash jarayonida zararli dasturga dastlabki kirish nuqtasini aniqlash, zaifliklarni bartaraf etish, barcha imtiyozli hisoblar parollarini almashtirish va serverdagi boshqa resurslarni tekshirish muhim.

WordPress xavfsizligini kuchaytirish bo‘yicha tavsiyalar

Tashkilotlar WordPress infratuzilmasini himoya qilish uchun quyidagi choralarni muntazam amalga oshirishi kerak:

  • WordPress yadrosi, plaginlar va mavzularni o‘z vaqtida yangilash;
  • foydalanilmayotgan plagin va mavzularni olib tashlash;
  • faqat ishonchli manbalardan plagin va mavzularni o‘rnatish;
  • administrator hisoblari sonini cheklash;
  • kuchli va noyob parollardan foydalanish;
  • imkon qadar ko‘p bosqichli autentifikatsiyani yoqish;
  • administrator hisoblari faoliyatini muntazam nazorat qilish;
  • wp-content/mu-plugins katalogini inventarizatsiya qilish;
  • server fayllaridagi kutilmagan o‘zgarishlarni monitoring qilish;
  • WAF va EDR kabi himoya vositalaridan foydalanish;
  • muhim ma’lumotlarning zaxira nusxalarini alohida muhitda saqlash;
  • bir serverda joylashgan saytlarni bir-biridan imkon qadar izolyatsiya qilish.

WordPress’ning o‘zi ham plaginlarni muntazam yangilab borishni tavsiya qiladi, chunki plaginlar sayt funksiyalarini kengaytirishi bilan birga, xavfsizlik nuqtayi nazaridan alohida nazoratni talab qiladi.

IoC — xavfsizlik tekshiruvi uchun asosiy indikatorlar

Quyidagi indikatorlar ushbu zararli dastur bilan bog‘liq ehtimoliy faollikni tekshirishda foydalanilishi mumkin:

TuriIndikatorIzoh
Katalogwp-content/mu-pluginsZararli komponent joylashtirilishi mumkin bo‘lgan standart MU-plugin katalogi
Fayl nomiadvanced-cache.phpZararli namunalar orasida kuzatilgan nomlardan biri
Fayl nomidb.phpZararli namunalar orasida kuzatilgan nomlardan biri
Fayl nomifunctions.phpQonuniy mavzu fayli nomidan foydalanib yashirinish uchun qo‘llangan
Hisob nomiadmin_xxxxxxShubhali administrator hisobi uchun kuzatilgan nomlash shakli
Hisob nomiadm_xxxxxxShubhali administrator hisobi uchun kuzatilgan nomlash shakli
Hisob nomiadministrator_xxxxxxShubhali administrator hisobi uchun kuzatilgan nomlash shakli
Hisob nomibackup_xxxxxxShubhali administrator hisobi uchun kuzatilgan nomlash shakli
WordPress sozlamasisrcZararli PHP kodining zaxira nusxasi bilan bog‘liq
WordPress sozlamasibuZararli dastur yaratgan yoki egallagan administrator nomi bilan bog‘liq
WordPress sozlamasibpZararli dastur bilan bog‘liq administrator paroli ma’lumotlari
WordPress sozlamasiicAdministrator loginlari vaqtida qo‘lga kiritilgan ma’lumotlar bilan bog‘liq
Cronjf_7xc5bj9trbgjiShubhali maxsus WordPress cron vazifasi namunasi
Ethereum selector0x3bc5de30C2 ma’lumotlarini olish uchun ishlatilgan smart-kontrakt funksiyasi indikatori

Eslatma: ushbu indikatorlarning ayrimlari qonuniy fayl yoki sozlamalar bilan bir xil nomga ega bo‘lishi mumkin. Shu sababli ularning mavjudligi o‘z-o‘zidan sayt zararlanganini tasdiqlamaydi. Har bir indikator fayl mazmuni, yaratilgan vaqti, tizimdagi roli, loglar va boshqa texnik dalillar bilan birgalikda tekshirilishi kerak.

Aniqlangan ushbu WordPress zararli dasturi zamonaviy kiberhujumlarning tobora murakkablashib borayotganini ko‘rsatadi. Hujumchilar oddiy backdoor joylashtirish bilan cheklanmay, yashirin MU-plugin, soxta administrator hisoblari, o‘zini qayta tiklash mexanizmi va blokcheyn orqali boshqariluvchi C2 infratuzilmasini birlashtirmoqda.

Ayniqsa, wp-content/mu-plugins katalogining odatiy plaginlar ro‘yxatidan tashqarida ishlashi administratorlar uchun muhim xavfsizlik nuqtasidir. WordPress’ning o‘zi ham MU-pluginlar avtomatik yuklanishi va odatiy plaginlar kabi o‘chirib qo‘yilmasligini qayd etadi.

Shu sababli WordPress saytining xavfsizligini faqat “Plugins” sahifasini tekshirish yoki antivirus skaneri bilan cheklab qo‘yish yetarli emas.

Tashkilotlar WordPress yadrosi, plaginlar va mavzularni muntazam yangilashi, administrator hisoblarini nazorat qilishi, mu-plugins katalogini tekshirishi, server loglarini tahlil qilishi hamda bir serverda joylashgan barcha saytlarning xavfsizligini kompleks ravishda nazorat qilishi lozim.

Agar sayt buzilganiga oid belgilar aniqlansa, zararli faylni shunchaki o‘chirib tashlash o‘rniga, hodisaning dastlabki kirish nuqtasini aniqlash va boshqa yashirin mexanizmlarni ham topish uchun to‘liq kiberhodisa tekshiruvini o‘tkazish tavsiya etiladi.