Drupal атакован фальшивым шифровальщиком

Тема в разделе "Hack.News", создана пользователем Vialaia, 25 май 2016.

  1. Vialaia
    Vialaia Продвинутый
    Симпатии:
    14
    [​IMG] ​
    Выявлена новая вредоносная кампания, направленная против сайтов на базе CMS Drupal. Взлом сайта происходит с помощью SQL-инъекции и внедрения фальшивого вымогательского ПО, которое его блокирует.

    Система такова, что злоумышленниками сканируются сайты /CHANGELOG.txt (файл, присущий сайтам на базе Drupal) и /joomla.xml. Бот атакующих также извлекает информацию о версии Drupal, на базе которой работает сайт, а затем эксплуатирует уязвимость CVE-2014-3704, чтобы сменить пароль администратора. Баг благодаря, которому становится возможным осуществление SQL-инъекции, затрагивает все версии Drupal 7.x (ниже 7.32).

    После получения доступа к ресурсу, злоумышленниками создается новая страница с формой для загрузки файлов. Далее происходит удаление файла .htaccess, для скачивания извлеченной из БД информации. И только потом загружается сам вымогатель, удаляющий форму загрузки файлов и заменяющий ее информацией: «Веб-сайт заблокирован. Пожалуйста, переведите 1,4 биткоина на адрес 3M6SQh8Q6d2j1B4JRCe2ESRLHT4vTDbSM9 чтобы разблокировать контент».

    На самом деле происходит обычный обман, и никаких шифрований и блокировок не происходит.

    Подобные атаки впервые были замечены в середине марта.Вредоносная кампания уже произвела атаки на более нежели 400 сайтов, но по данным blockchain.info выкуп еще не разу не платился мошенникам.

    Источник: xakep.ru
     
    25 май 2016
Загрузка...