1743452083
2025-03-31 12:04:00
脅威アクターは、WordPressサイトの「Mu-Plugins」ディレクトリを使用して、永続的なリモートアクセスを維持し、サイト訪問者を偽のサイトにリダイレクトすることを目的として、悪意のあるコードを隠しています。
Mu-Plugins、略 必須プラグイン、管理者ダッシュボードを介して明示的に有効にすることなく、WordPressによって自動的に実行される特別なディレクトリ(「WPコンテント/MU-Plugins」)のプラグインを指します。これにより、ディレクトリがマルウェアのステージングに理想的な場所になります。
「このアプローチは、標準のWordPressプラグインインターフェイスにMU-Plugins(必須プラグイン)がリストされていないため、懸念される傾向を表しており、ユーザーが日常的なセキュリティチェック中に顕著で無視しやすくなります」 言った 分析で。
ウェブサイトセキュリティ会社によって分析されたインシデントでは、3つの異なる種類の不正なPHPコードがディレクトリで発見されました –
- 「WP-Content/Mu-Plugins/Redirect.php」は、サイト訪問者を外部の悪意のあるWebサイトにリダイレクトします
- Webシェルのような機能を提供する「WP-Content/Mu-Plugins/index.php」は、攻撃者がリモートPHPスクリプトをダウンロードして任意のコードを実行できるようにします Githubでホスト
- 「WP-Content/Mu-Plugins/Custom-JS-Roader.php」は、サイト上のすべての画像を明示的なコンテンツに置き換え、悪意のあるサイトへのアウトバウンドリンクをハイジャックすることにより、詐欺を促進したり、SEOランキングを操作したりすることにより、感染したWebサイトに不要なスパムを注入します。
「redirect.php」は、被害者を欺くために、データを盗んだり、追加のペイロードをドロップすることができるマルウェアをインストールするように欺くためのWebブラウザの更新を装っていると述べました。
「スクリプトには、現在の訪問者がボットかどうかを識別する関数が含まれています」とSrivastavaは説明しました。 「これにより、スクリプトは検索エンジンクローラーを除外し、リダイレクションの動作を検出できないようにします。」
開発は脅威の関係者がそうであるようにもたらされます 継続 使用する 感染したWordPressサイト Webサイトの訪問者をだまして、Google RecaptchaまたはCloudFlare Captchaの検証を装って、Windowsコンピューターで悪意のあるPowerShellコマンドを実行するステージングの根拠として – 一般的な戦術 呼び出されました Clickfix – そして、Lumma Stealerマルウェアを配信します。
ハッキングされたWordPressサイトは、悪意のあるJavaScriptを展開するためにも使用されています 訪問者をリダイレクトします 不要なサードパーティドメインに スキマーとして行動します チェックアウトページに入力された財務情報をサイフォンに。
現在、サイトがどのように侵害されたかはわかりませんが、通常の容疑者は脆弱なプラグインまたはテーマ、管理者の資格情報の妥協、サーバーの誤解です。
PatchStackからの新しいレポートによると、脅威アクターは 日常的に悪用されました WordPressプラグインの4つの異なるセキュリティの脆弱性 – 今年の初めから –
- CVE -2024-27956(CVSSスコア:9.9) – WordPressオートマチックプラグインの脆弱性脆弱性 – AIコンテンツジェネレーターと自動ポスタープラグイン
- CVE-2024-25600(CVSSスコア:10.0) – レンガのテーマにおける無慈悲なリモートコード実行可能性
- CVE-2024-8353(CVSSスコア:10.0) – givewpプラグインのリモートコード実行脆弱性への無慈悲なphpオブジェクトインジェクション
- CVE-2024-4345(CVSSスコア:10.0) – WordPressのStartklar Elementorアドオンの脆弱性の脆弱性をアップロードしてください
これらの脅威によってもたらされるリスクを緩和するために、WordPressサイトの所有者はプラグインとテーマを最新の状態に保ち、マルウェアの存在に関するコードを日常的に監査し、強力なパスワードを実施し、Webアプリケーションファイアウォールを悪意のあるリクエストに展開し、コードインジェクションを防止することが不可欠です。
#ハッカーはWordPress #MuPluginsを悪用してSPAMおよびハイジャックのサイト画像を注入します


