当前位置:科学 > 正文

Wordpress再曝后门,约11000网站被感染 热闻

2023-02-19 20:02:40  来源:猿界

国外安全公司Sucuri发现近几个月来,近11000个网站感染了一个后门,该后门将访问者重定向到对谷歌Adsense提供的广告进行虚假浏览的网站。

Sucuri公司发现的所有10890个受感染的网站都运行WordPress内容管理系统,并有一个模糊的PHP脚本,该脚本被注入到为网站提供支持的合法文件中。这样的文件包括“index.php”、“wp-signup.php”、“wp-activate.php”和“wp-cron.php”等等。一些受感染的网站还将混淆代码注入wp-blog-header.php和其他文件。额外注入的代码充当后门,旨在确保恶意软件能够通过将自身加载到目标服务器重启时运行的文件中。


(资料图片仅供参考)

据Sucuri研究人员说,这些后门从远程域filestack[.]live下载额外的shell和LeafPHP邮件脚本,并将它们放在wpincludes、wpadmin和wpcontent目录中具有随机名称的文件中。由于附加的恶意软件注入被存放在wp-blog-header.php文件中,每当加载网站时,它就会执行并重新感染网站。这确保了在处理所有恶意软件痕迹之前,环境仍然受到感染。

该恶意软件还非常的狡猾, 当网站管理员登录或在过去两到六个小时内访问了受感染的站点时,重定向将被暂停。另外,恶意代码也使用了Base64编码进行混淆,如下图是混淆后代码:

解码后的明文代码:

类似地,通过确保网站被再次感染的后门混淆代码:

解码后PHP代码:

至少自去年9月以来,大规模网站感染一直在持续。在11月发布的一篇文章中,Sucuri研究人员警告说: “目前,我们还没有注意到这些登录页面上的恶意行为。然而,在任何给定的时间,网站运营商都可能随意添加恶意软件或开始将流量重定向到其他第三方网站。” 目前,该活动的目标似乎是为包含谷歌Adsense广告的网站生成"自然流量"。参与骗局的Adsense账户包括:

为了使访问避开网络安全工具的检测,并使其看起来是来自真实用户自愿查看页面的行为,通过Google和Bing搜索进行重定向:

最终目的地网站大多是讨论比特币或其他加密货币的问答网站。一旦重定向的浏览器访问其中一个网站,骗子就成功了。Sucuri研究人员解释道:

目前还没有确认谷歌有删除识别到的Adsense账户的计划,或寻找其他手段打击该骗局。

目前尚不清楚网站最初是如何被感染的。通常,感染WordPress站点的最常见方法是利用站点上运行的易受攻击的插件,Sucuri没有发现任何在受感染网站上运行的bug插件.

关键词: WordPress Google Windows Phone 脚本语言 搜索引擎 网络安全 Bing

推荐阅读

发展可再生能源是为什么 发展可再生能源有什么意义?

不可再生能源在自然界已经形成了上亿年,短期内无法恢复。随着大规模开发利用,储量越来越少,总有一天会枯竭。那么,什么是不可再生能源, 【详细】

中国面积最大的湖 中国面积最大的湖排行榜前十名

青海湖是中国最大的湖泊,总面积4456平方公里,周长360多公里,著名的太湖因为面积不到它的一半而显得微不足道。接下来,小编将带你了解中 【详细】

青铜神树是什么 三星堆文物青铜神树是什么?

三星堆文物与《盗墓笔记》描述相符,三星考古发现引起了广泛的关注。金面具残片、鸟形金饰、金箔、彩绘铜头眼、巨型青铜面具、青铜神树等50 【详细】

盐亭发现超大储量油气田 四川盐亭发现超大储量油气田是真的吗?

随着城市化进程的不断推进,成正在成为天然气,的宝贵资源,这也是中国早些年启动西气东输项目的原因之一。中国有许多能源型城市,如以煤炭 【详细】

红旗无人驾驶汽车有消息吗?红旗无人驾驶汽车是否已经生产?

红旗无人驾驶汽车有消息吗?之前和百度所牵手的,如何了?在百度举行的2018年世界大会上,百度宣布将与一汽集团合作生产Apollo红旗, L4级无 【详细】

相关新闻

关于我们  |  联系方式  |  免责条款  |  招聘信息  |  广告服务  |  帮助中心

联系我们:85 572 98@qq.com备案号:粤ICP备18023326号-40

科技资讯网 版权所有