最受欢迎的网站搭建程序WordPress,遭遇了“假勒索攻击”

据bleepingcomputer消息,近期发生了一轮针对通过WordPress搭建的网站的勒索攻击,截止到目前已经有300多个网站遭受了攻击。

[[435614]]

有意思的是,这实际上是一轮假的勒索攻击,在网站显示的也是假的加密通知,攻击者试图通过勒索攻击的恐惧引诱网站所有者支付 0.1枚比特币进行恢复(约 6,069.23 美元)。

如下图所示,这些勒索赎金的通知看起来非常真实,还带有倒数计时器以增加紧迫感,其目的是为了增加网站管理员支付赎金的概率。

虽然和很多勒索攻击的巨额赎金相比,0.1枚比特币微不足道,但是对于很多个人网站来说依旧是一笔不小的支出。对于攻击者而言,只要上当受骗的网络管理者足够多,累积起的赎金同样不可小觑。

烟雾和镜子

网站安全服务提供商Sucuri发现了这些假勒索攻击,并为其中一名受害者进行应急响应工作。研究之后,Sucuri安全人员发现这些网站并没有被加密,攻击者仅仅修改了一个WordPress 插件,这样就可以显示上图所示的赎金记录和倒计时。

为了让勒索攻击更加逼真,攻击者还将网站所有文章的状态从“post_status”改为“null”,这意味着所有的文章都处于未发布状态,乍一看还以为网站真的被加密了。

攻击者所伪装的一切,都是为了让网站所有者认为,他们的网站真的已经被加密了,从而支付0.1枚比特币的赎金。

一旦用户支付赎金之后,攻击者就会删除插件,并运行命令重新发布文章,使得站点恢复到之前的状态,也让用户认为自己的网站确实是解密了。

看来,为了能够骗到用户拿到赎金,攻击者也是拼了,哪怕技术不够,也要演技来凑,实施了一次假的加密攻击来勒索赎金。

结果还真的有不少网站所有者被骗了。此次应急响应过程中,Sucuri大约跟踪了291个遭受攻击的网站,谷歌搜索显示已经有一些网站恢复了,但还有不少网站依旧显示着勒索赎金。

通过对网络流量日志的进一步分析,Sucuri安全人员现第一个被攻击的IP地址是wp-admin 面板。这意味着攻击者是以管理员身份登录网站,他们要么是暴力破解了密码,要么就是在暗网市场获取了已经泄露的账号和密码。

最后,Sucuri建议用户采取以下安全措施,避免网站再次被黑客攻击:

  • 查看站点管理员用户,删除任何虚假帐户,并更新/更改所有wp-admin密码;
  • 保护网站wp-admin管理员页面;
  • 更改其他接入点密码(包括数据库、FTP、cPanel 等);
  • 做好防护墙保护工作;
  • 做好备份工作,即使真的被攻击了依旧可以恢复;
  • 由于通过WordPress搭建的网站经常被攻击,因此要确保所有已安装的插件都是最新的版本。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/128974.html<

(0)
运维的头像运维
上一篇2025-02-25 09:45
下一篇 2025-02-25 09:46

相关推荐

  • 如何在Web应用中使用面部识别来认证用户

    ​译者 | 陈峻 审校 | 孙淑娟 众所周知,在向用户提供某种服务或销售某些产品时,身份认证是Web应用的一个非常重要的方面。它不但能够帮助服务提供方将非法用户拒之门外,而且可以跟…

  • 企商在线垃圾邮件杀手

    随着互联网时代的逐步发展,人们越来越关注信息化时代的安全性,无论是信息安全,还是云安全,这些行业安全新名词在感染着我们。如今,垃圾邮件已经是人们在互联网生活中最为头疼的一件事。日前…

  • 外媒速递:十一招绝技助你成功对抗勒索软件

    外媒速递是核子可乐精选的近日国外媒体的精彩文章推荐,希望大家喜欢! 本期给大家推荐的是如何对抗勒索软件、常用的编程语言与工具、交互式Web设计工具、开源项目管理的糟糕实践以及物联网…

  • 企业在IT风险评估中常见的十大错误

    在企业试图对IT的安全作出更好的决策时,最重要的就是IT风险评估。然而,虽然企业进行了风险评估,但他们经常出现一些错误,从而大大降低了风险评估的效果。下面是企业需要避免的10个风险…

  • 三步骤建立物联网防护

    开发和部署智能的安全架构应该着重在三个步骤:了解、隔离和保护。保护物联网必须先了解哪些设备可以信任和管理,哪些设备不可信任,不可信任的设备就不允许存取某些网络分区。 物联网(IoT…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注