Выявлена новая вредоносная кампания, направленная против сайтов на базе CMS Drupal. Взлом сайта происходит с помощью SQL-инъекции и внедрения фальшивого вымогательского ПО, которое его блокирует. Система такова, что злоумышленниками сканируются сайты /CHANGELOG.txt (файл, присущий сайтам на базе Drupal) и /joomla.xml. Бот атакующих также извлекает информацию о версии Drupal, на базе которой работает сайт, а затем эксплуатирует уязвимость CVE-2014-3704, чтобы сменить пароль администратора. Баг благодаря, которому становится возможным осуществление SQL-инъекции, затрагивает все версии Drupal 7.x (ниже 7.32). После получения доступа к ресурсу, злоумышленниками создается новая страница с формой для загрузки файлов. Далее происходит удаление файла .htaccess, для скачивания извлеченной из БД информации. И только потом загружается сам вымогатель, удаляющий форму загрузки файлов и заменяющий ее информацией: «Веб-сайт заблокирован. Пожалуйста, переведите 1,4 биткоина на адрес 3M6SQh8Q6d2j1B4JRCe2ESRLHT4vTDbSM9 чтобы разблокировать контент». На самом деле происходит обычный обман, и никаких шифрований и блокировок не происходит. Подобные атаки впервые были замечены в середине марта.Вредоносная кампания уже произвела атаки на более нежели 400 сайтов, но по данным blockchain.info выкуп еще не разу не платился мошенникам. Источник: xakep.ru