Tìm ra lỗ hổng trong plugin Easy WP SMTP trên WordPress gây ra zero-day
Hai công ty bảo mật mạng cung cấp plugin tường lửa cho các trang web WordPress đã phát hiện các cuộc tấn công lạm dụng lỗ hổng zero-day trong một plugin WordPress phổ biến.
Ít nhất hai nhóm tin tặc đã được quan sát thấy việc lạm dụng zero-day để thay đổi cài đặt trang web, tạo tài khoản quản trị giả mạo để sử dụng làm backdoor, sau đó chiếm quyền điều khiển lưu lượng truy cập từ các trang web bị tấn công.
PLUGIN KHAI THÁC ZERO-DAY TRƯỚC KHI VÁ
Lỗi này nằm trong " ", một plugin WordPress với hơn 300.000 lượt cài đặt hoạt động. Tính năng chính của plugin là cho phép chủ sở hữu trang web định cấu hình cài đặt SMTP của email gửi đi của máy chủ trang web của họ.
Các cuộc tấn công lạm dụng zero-day này đã được phát hiện lần đầu tiên vào thứ Sáu tuần trước, ngày 15 tháng 3, bởi NinTechNet, công ty đứng sau Ninja Firewall for WordPress.
Vấn đề đã được báo cáo cho tác giả của plugin, người đã vá ngày vào Chủ nhật, ngày 17 tháng 3, với việc phát hành v1.3.9.1.
Tuy nhiên, các cuộc tấn công đã không dừng lại, nhưng chúng vẫn tiếp tục trong suốt cả tuần, với các tin tặc cố gắng chiếm lấy càng nhiều trang web càng tốt trước khi chủ sở hữu trang web áp dụng bản vá.

CÁC CUỘC TẤN CÔNG DIỄN RA NHƯ THẾ NÀO
Defiant, công ty bảo mật mạng, người quản lý tường lửa Wordfence WordPress, cho biết họ tiếp tục phát hiện các cuộc tấn công ngay cả sau khi vá lỗi. Trong một báo cáo được công bố trước đó ngày hôm nay, công ty đã phá vỡ cách hai nhóm tin tặc hoạt động.
Theo Defiant, các cuộc tấn công đã khai thác tính năng xuất / nhập cài đặt đã được thêm vào plugin Easy WP SMTP trong phiên bản 1.3.9. Defiant cho biết tin tặc đã tìm thấy một phần chức năng của tính năng nhập / xuất mới này cho phép họ sửa đổi cài đặt chung của trang web, không chỉ các cài đặt liên quan đến plugin.
Tin tặc hiện đang quét các trang web bằng cách sử dụng plugin này và sau đó sửa đổi cài đặt để cho phép đăng ký người dùng, một hoạt động mà nhiều chủ sở hữu trang web WordPress đã vô hiệu hóa vì lý do bảo mật.
Trong các cuộc tấn công ban đầu được phát hiện bởi NinTechNet, tin tặc đã sửa đổi tùy chọn "wp_user_roles" để kiểm soát các quyền của vai trò "người đăng ký" trên các trang web WordPress, cung cấp cho người đăng ký khả năng tương tự của tài khoản quản trị viên.
Điều này có nghĩa là tin tặc sẽ đăng ký tài khoản mới xuất hiện dưới dạng người đăng ký trong cơ sở dữ liệu của trang web WordPress, nhưng thực sự có quyền và khả năng của tài khoản quản trị viên.
Trong các cuộc tấn công tiếp theo được phát hiện bởi Defiant, tin tặc đã chuyển đổi chế độ điều khiển và bắt đầu sửa đổi cài đặt "default_role" thay vì cài đặt "wp_user_roles". Cài đặt này kiểm soát loại tài khoản của người dùng mới đăng ký. Trong cuộc tấn công mới này, tất cả các tài khoản mới được tạo là tài khoản quản trị viên.
Theo Defiant, thói quen tấn công cuối cùng này hiện là cách một trong hai nhóm tin tặc sử dụng.
Mikey Veenstra, nhà nghiên cứu bảo mật của Defiant cho biết: "Cả hai chiến dịch đều khởi động các cuộc tấn công ban đầu giống hệt nhau, bằng cách sử dụng khai thác bằng chứng khái niệm (PoC) chi tiết trong tiết lộ ban đầu về lỗ hổng của NinTechNet.
Nhưng đây là nơi tương tự giữa hai nhóm kết thúc. Defiant cho biết nhóm đầu tiên trong hai nhóm dừng mọi hoạt động sau khi tạo tài khoản quản trị cửa sau trên các trang bị tấn công, trong khi nhóm thứ hai hung hăng hơn nhiều.
Veenstra cho biết nhóm thứ hai này sửa đổi các trang web bị tấn công để chuyển hướng khách truy cập đến các trang web độc hại, với chủ đề phổ biến nhất là các trang web lừa đảo hỗ trợ công nghệ.
SỬA CÁC TRANG DỄ BỊ TỔN THƯƠNG
Tất cả các trang web sử dụng plugin Easy WP SMTP đều được khuyến nghị cập nhật lên phiên bản mới nhất, v1.3.9.1. Sau khi cập nhật plugin, cả NinTechNet và Defiant đều khuyên bạn nên kiểm tra phần người dùng của trang web cho các tài khoản mới được thêm vào - ở cấp độ người đăng ký và quản trị viên.
Nên cập nhật lên phiên bản plugin mới nhất, vì công ty bảo mật WordPress White Fir Design, cũng đã xuất bản một báo cáo về các cuộc tấn công này, cũng ghi lại các lỗi bảo mật khác trong cùng một plugin có thể bị lạm dụng.
Trong tất cả điều này, một quả bóng đen thuộc về nhóm điều hành diễn đàn WordPress, dường như đã được nhiều người dùng diễn đàn sử dụng thuật ngữ "zero-day" để mô tả lỗ hổng này và các cuộc tấn công đang diễn ra.
Nhóm kiểm duyệt diễn đàn WordPress có một lịch sử lâu dài về kiểm duyệt và hạ thấp các vấn đề và tấn công bảo mật, khiến người dùng trong một số bổ trợ trong bóng tối về các lỗ hổng chưa được vá và các cuộc tấn công đang diễn ra, các chủ đề đôi khi bị xóa khỏi diễn đàn WP.
Một báo cáo được công bố bởi công ty an ninh mạng Sucuri năm nay đã tiết lộ rằng 90 phần trăm của tất cả các hệ thống quản lý nội dung bị tấn công (CMS) là các trang web WordPress.