Egy támadó csoport szervere három héten keresztül nyilvánosan elérhető volt, így a biztonsági kutatók belülről láthatták egy támadó kampány működését, kielemezhették a WP-SHELLSTORM nevű művelet működését, amely automatizált támadásokkal több tízezer WordPress weboldalt fertőzött meg. Az incidens során a támadók saját infrastruktúrája vált elérhetővé, így naplók, célpontlisták, feltört weboldalak és támadóeszközök is napvilágra kerültek.
Ami kiderült az információkból
Bár a rosszindulatú kampány elsősorban WordPress-oldalak ellen irányult, a támadók Joomla, valamint egyes Java-alapú webalkalmazások ismert sérülékenységeit is kihasználták. Ez arra utal, hogy a cél nem egyetlen CMS volt, hanem minden könnyen automatizálható, javítatlan rendszer feletti kontroll megszerzése.
A cél nem feltétlenül az volt, hogy azonnal károsítsák/tönkretegyék a megfertőzött weboldalakat. Sok esetben csak egy webshellt telepítettek, így tartós hozzáférést szereztek. Az ilyen hozzáféréseket később más bűnözőknek is értékesíthetik, vagy későbbi támadásokhoz használhatják fel.
Az elérhető szerveren nemcsak az eszközök voltak megtalálhatók, hanem aktivitási naplók, célpontlisták, sikeres és sikertelen támadások listái, valamint a telepített webshell-ek is. Ez lehetővé tette a kutatóknak, hogy rekonstruálják a teljes támadási láncot, mechanizmust.
Milyen aránnyal, mennyire hatékonyan támadtak?
A több mint 1,4 millió célpontból körülbelül 25 ezer kompromittált weboldalt azonosítottak. Ez nagyjából 1,8%-os sikerességi arány, ami jól mutatja, hogy a támadók „szórásos” módszerrel dolgoztak: rengeteg weboldalt próbáltak meg feltörni, és már néhány százalékos siker is elegendő számukra. Ez jól szemlélteti az automatizált tömeges támadások működését.
A legfontosabb számok
- Több mint 1,4 millió weboldal szerepelt a támadók célpontlistáján.
- A kutatók 25 195 kompromittált (fertőzött) weboldalt tudtak megerősíteni.
- A támadók 27 ismert sérülékenységet használtak ki automatizált módon.
- A sikeres fertőzések döntő többsége nem nulladik napi (zero-day) hibákon alapult, hanem már ismert, javítatlan sérülékenységeken.
Forrás és további részletek: wphu.org
