虛假安全補丁攻擊WooCommerce管理員以劫持網站

WordPress

一場大規模釣魚攻擊正針對WooCommerce用戶,通過偽造安全警報誘使他們下載所謂的"關鍵補丁",實則為植入WordPress后門的惡意程序。

惡意插件植入

根據Patchstack研究人員發現,上當受騙的用戶在下載更新時,實際上安裝的是惡意插件。該插件會:

  1. 在網站上創建隱藏管理員賬戶
  2. 下載Web Shell攻擊載荷
  3. 維持持久性訪問權限

此次攻擊似乎是2023年末類似攻擊的延續,當時攻擊者同樣以虛構漏洞的虛假補丁針對WordPress用戶。研究人員指出,兩次攻擊使用了相同的Web Shell組合、完全一致的載荷隱藏方法以及相似的郵件內容。

偽造安全警報

攻擊者偽裝成WooCommerce官方,使用"help@security-woocommerce[.]com"地址向網站管理員發送釣魚郵件。郵件聲稱收件人網站正面臨"未授權管理訪問"漏洞攻擊,并附帶"立即下載補丁"按鈕和詳細安裝指南。

郵件內容節選: "我們在2025年4月14日發現WooCommerce平臺存在關鍵安全漏洞...4月21日的最新安全掃描確認該漏洞直接影響您的網站...強烈建議您立即采取措施保護商店和數據安全。"

釣魚郵件

針對WooCommerce用戶的釣魚郵件來源:Patchstack

同形異義字攻擊

點擊"下載補丁"按鈕會跳轉至高度仿冒WooCommerce的惡意網站"woocomm?rce[.]com"。攻擊者使用立陶宛字符"?"(U+0117)替代字母"e",實施同形異義字攻擊,這種細微差別極易被忽視。

仿冒WooCommerce平臺的惡意網站

仿冒WooCommerce平臺的惡意網站來源:Patchstack

感染后活動

受害者安裝了虛假的安全修復程序(“authbypass-update-31297-id.zip”)后,該程序會創建一個隨機命名的定時任務(cronjob),每分鐘運行一次,試圖創建一個新的管理員級別用戶。

接下來,該插件會通過向 “woocommerce-services [.] com/wpapi” 發送 HTTP GET 請求來注冊受感染的網站,并獲取第二階段經過混淆處理的有效載荷。進而在 “wp-content/uploads/” 目錄下安裝多個基于 PHP 的網頁后門,包括 P.A.S.-Form、p0wny 和 WSO。

Patchstack 評論稱,這些網頁后門可讓人完全控制網站,可能被用于廣告注入、將用戶重定向到惡意網站、讓服務器加入分布式拒絕服務攻擊(DDoS)僵尸網絡、竊取支付卡信息,或者執行勒索軟件來加密網站并向網站所有者敲詐勒索。

為了逃避檢測,該插件會將自身從可見的插件列表中移除,并且還會隱藏它創建的惡意管理員賬戶。

Patchstack 建議網站所有者仔細檢查那些名稱為 8 個字符的隨機名稱的管理員賬戶、不尋常的定時任務、名為 “authbypass-update” 的文件夾,以及向 woocommerce-services [.] com、woocommerce-api [.] com 或 woocommerce-help [.] com 發出的出站請求。

不過,一旦這些威脅指標通過公開研究曝光,威脅行為者通常會更改所有這些指標,所以務必不要依賴于小范圍的掃描。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/81122.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/81122.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/81122.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

《冰雪傳奇點卡版》:第二大陸介紹!

一、第二大陸:高階資源與實力驗證的核心戰場 1. 準入條件與地圖分布 進入門檻: 基礎要求:角色需達到四轉(需消耗50萬元寶完成轉生任務),部分地圖需額外滿足神魔點數(如黑暗之森需神魔全2&#…

信創系統圖形界面開發指南:技術選擇與實踐詳解

信創系統圖形界面開發指南:技術選擇與實踐詳解 🧑 博主簡介:CSDN博客專家、CSDN平臺優質創作者,高級開發工程師,數學專業,10年以上C/C, C#, Java等多種編程語言開發經驗,擁有高級工程師證書&…

【人臉去遮擋前沿】三階段級聯引導學習如何突破真實場景遮擋難題?

一、現實痛點:當人臉被遮擋,AI “認臉” 有多難? 你是否遇到過這樣的場景? 中考體育測試:2025 年天津泰達街中考考場要求考生 “臉部無遮擋” 才能通過人臉識別入場,戴口罩、帽子的學生需現場調整發型。智能門鎖:奇景光電在 CES 2025 推出的 WiseEye 掌靜脈模塊,通過掌…

c++線程的創建

c 11 線程編程實戰 目錄 c 11 線程編程實戰1,線程的創建1.1 傳入無參函數1.2 傳入有參函數1.3 傳入類內部函數1.4 lambda表達式 1,線程的創建 1.1 傳入無參函數 //傳入函數,創建線程 void ThreadMain() {//獲取線程IDstd::thread::id thi…

人工智能數學基礎(六):數理統計

數理統計是人工智能中數據處理和分析的核心工具,它通過收集、分析數據來推斷總體特征和規律。本文將系統介紹數理統計的基本概念和方法,并結合 Python 實例,幫助讀者更好地理解和應用這些知識。資源綁定附上完整資源供讀者參考學習&#xff0…

解決STM32待機模式無法下載程序問題的深度探討

在現代嵌入式系統開發中,STM32系列微控制器因其高性能、低功耗和豐富的外設資源而廣受歡迎。然而,開發者在使用STM32時可能會遇到一個問題:當微控制器進入待機模式后,無法通過調試接口(如SWD或JTAG)下載程序…

C#擴展方法與Lambda表達式基本用法

C# 擴展方法與 Lambda 表達式詳解 一、擴展方法詳解 1. 基本概念 ??擴展方法??允許為現有類型"添加"方法,而無需修改原始類型或創建派生類型。 ??定義條件??: 必須在靜態類中定義方法本身必須是靜態的第一個參數使用this修飾符指…

C#規避內存泄漏的編碼方法

C#規避內存泄漏的編碼方法 內存泄漏是C#開發中常見的問題,盡管.NET有垃圾回收機制(GC),但不當的編碼實踐仍可能導致內存無法被及時回收。以下是系統性的規避內存泄漏的方法: 一、理解內存泄漏的常見原因 ??未釋放的事件訂閱????靜態…

React 后臺管理系統

這是一個基于 React TypeScript Ant Design 開發的向明天系統前端項目。 git倉庫地址 技術棧 React 19TypeScriptAnt Design 5.xRedux ToolkitReact RouterAxiosLess 環境要求 Node.js (推薦使用最新LTS版本)npm 或 yarn 安裝步驟 克隆項目到本地 git clone [https://…

第九節:文件操作

理論知識 文件的基本概念:文件是存儲數據的基本單位,在 Linux 系統中,一切皆文件。文件可以是文本文件、二進制文件、設備文件等。文件的創建:使用 touch 命令可以創建一個新的空文件。如果文件已經存在,則更新文件的…

2025-03 機器人等級考試四級理論真題 4級

1 2025年蛇年春晚,節目《秧BOT》機器人舞蹈表演節目點燃了全國觀眾的熱情,請問參加節目表演的機器人是由哪家公司研發?( ) A.大疆 B.華為 C.優必選 D.宇樹科技 【參考答…

k8s平臺:手動部署Grafana

以下是一個可用于生產環境的 Kubernetes 部署 Grafana 的 YAML 文件。該配置包括 Deployment、Service、ConfigMap 和 PersistentVolumeClaim,確保 Grafana 的高可用性和數據持久化。 Grafana 生產部署 YAML 文件 ☆實操示例 cat grafana-deployment.yaml --- # …

農產品園區展示系統——仙盟創夢IDE開發

<!DOCTYPE html> <html lang"en"><head><meta charset"UTF-8"><meta name"viewport" content"widthdevice-width, initial-scale1.0"><title>農業大數據平臺</title><style>* {margi…

每日Bug:(2)共享內存

對于整個系統而言&#xff0c;主存與CPU的資源都是有限的&#xff0c;隨著打開進程數量的增加&#xff0c;若是將所有進程運行所需的代碼/數據/棧/共享庫都存放在主存中&#xff0c;那么開啟一部分進程就可以將主存占用完。 虛擬內存就是解決以上問題的方法&#xff0c;使用虛…

C語言Makefile編寫與使用指南

Makefile 詳細指南&#xff1a;編寫與使用 Makefile 是 C/C 項目中常用的自動化構建工具&#xff0c;它定義了項目的編譯規則和依賴關系。下面我將詳細介紹 Makefile 的編寫和使用方法。 一、Makefile 基礎 1. 基本結構 一個典型的 Makefile 包含以下部分&#xff1a; mak…

Centos離線安裝Docker(無坑版)

1、下載并上傳docker離線安裝包 官方地址&#xff1a;安裝包下載 2、上傳到離線安裝的服務器解壓 tar -zxvf docker-28.1.1.tgz#拷貝解壓二進制文件到相關目錄 cp docker/* /usr/bin/ 3、創建docker啟動文件 cat << EOF > /usr/lib/systemd/system/docker.servic…

OceanBase數據庫-學習筆記4-租戶

租戶 租戶偏向于資源層面的邏輯概念&#xff0c;是在物理節點上劃分的資源單元&#xff0c;可以指定其資源規格&#xff0c;包括 CPU、內存、日志盤空間、IOPS 等。 租戶類似于傳統數據庫的數據庫實例&#xff0c;租戶通過資源池與資源關聯&#xff0c;從而獨占一定的資源配額…

UNIAPP項目記錄

一、通過 vue-cli 創建 uni-app 項目 創建 vue3 項目 創建以 javascript 開發的工程&#xff08;如命令行創建失敗&#xff0c;請直接訪問 gitee 下載模板&#xff09; npx degit dcloudio/uni-preset-vue#vite my-vue3-project復制代碼 npx degit dcloudio/uni-preset-vue#vit…

華為發布全球首個L3商用智駕ADS4.0

2024年10月2024世界智能網聯汽車大會上&#xff0c;余承東講到&#xff1a;“華為ADS 4.0將于2025年推出高速L3級自動駕駛商用及城區L3級自動駕駛試點&#xff0c;希望加快L3級自動駕駛標準的進程&#xff0c;推動L3級自動駕駛技術的普及。” 世界智能網聯汽車大會演講PPT 所以…

【Python學習路線】零基礎到項目實戰

目錄 &#x1f31f; 前言技術背景與價值當前技術痛點解決方案概述目標讀者說明 &#x1f9e0; 一、技術原理剖析核心概念圖解核心作用講解關鍵技術模塊說明技術選型對比 &#x1f4bb; 二、實戰演示環境配置要求核心代碼實現運行結果驗證 ? 三、性能對比測試方法論量化數據對比…