Hoşgeldin Misafir

WooCommerce Kullanıcıları Sahte Yama Tuzağıyla Hedef Alındı: Siteler Arkakapılarla Ele Geçiriliyor

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"WooCommerce Kullanıcıları Sahte Yama Tuzağıyla Hedef Alındı: Siteler Arkakapılarla Ele Geçiriliyor"





46yquj3.png






Siber güvenlik araştırmacıları, WooCommerce kullanıcılarını hedef alan büyük çaplı bir oltalama (phishing) kampanyası konusunda uyarıyor. Saldırganlar, sahte bir güvenlik uyarısıyla kullanıcıları “kritik bir yama” indirmeye ikna etmeye çalışıyor; ancak bu yama aslında siteye bir arka kapı (backdoor) yerleştiriyor.


WordPress güvenlik firması Patchstack, bu saldırı dalgasını “sofistike” olarak tanımlıyor ve Aralık 2023’te gözlemlenen benzer bir oltalama kampanyasının varyantı olduğunu bildiriyor. Söz konusu önceki saldırıda, sahte bir CVE (Güvenlik Açığı Tanımlayıcısı) kullanılarak sistemlere sızılmıştı.


Kampanyanın e-posta tuzakları, sahte web sayfaları ve kötü amaçlı yazılımı gizleme yöntemleri bakımından önceki saldırıyla neredeyse aynı olması, bu yeni saldırının ya aynı tehdit aktörüne ait olduğunu ya da önceki saldırıyı birebir taklit eden yeni bir grup tarafından yürütüldüğünü düşündürüyor.


Güvenlik araştırmacısı Chazz Wolcott, bu sahtekârlığı şöyle açıklıyor:


“Hedeflenen web sitelerinin, gerçekte var olmayan bir ‘Kimlik Doğrulaması Olmadan Yönetici Erişimi’ açığından etkilendiği iddia ediliyor. Kurbanlar, resmi WooCommerce sitesi gibi görünen ancak IDN homograf saldırısı ile oluşturulmuş bir oltalama sitesine yönlendiriliyor.”

Kurbanlara, sahte bir e-posta aracılığıyla gönderilen "Yamayı İndir" bağlantısına tıklamaları öneriliyor. Ancak bu bağlantı, kullanıcıyı “woocommėrce[.]com” alan adına sahip, sahte bir WooCommerce Marketplace sayfasına yönlendiriyor (“e” harfi yerine “ė” kullanılmış). Bu sayfada “authbypass-update-31297-id.zip” isimli bir ZIP dosyası indirilmeye sunuluyor.







o46qr0i.png








Sahte Yamayı Kurduğunuzda Ne Oluyor?


Kurban, yamayı normal bir WordPress eklentisi gibi kurduğunda aşağıdaki zararlı işlemler zinciri devreye giriyor:


  • Her dakikada bir çalışan rastgele isimlendirilmiş bir cron görevi oluşturuluyor.
  • Obfuscation (karartma) yöntemiyle gizlenmiş bir kullanıcı adı ve rastgele bir şifreyle yönetici yetkisine sahip yeni bir kullanıcı oluşturuluyor.
  • woocommerce-services[.]com/wpapi” adresine, oluşturulan kullanıcı bilgileri ve site URL’sini içeren bir HTTP GET isteği gönderiliyor.
  • Daha sonra, “woocommerce-help[.]com/activate” veya “woocommerce-api[.]com/activate” adresinden ikinci aşama zararlı yük indiriliyor.
  • Bu yük deşifre edilerek içerisinde P.A.S.-Fork, p0wny ve WSO gibi çeşitli web shell’ler ortaya çıkartılıyor.
  • Kurulan zararlı eklenti eklenti listesinde gizleniyor ve oluşturulan yönetici hesabı sistemden saklanıyor.

Sonuç olarak saldırganlar, web siteleri üzerinde uzaktan kontrol sahibi oluyor. Böylece:


  • Zararlı içerikler veya yasa dışı reklamlar enjekte ediliyor,
  • Ziyaretçiler sahte sitelere yönlendiriliyor,
  • Sunucular DDoS saldırılarında kullanılmak üzere botnet ağına dahil ediliyor,
  • Hatta site kaynakları şifrelenerek fidye taleplerinde bulunulabiliyor.





Kullanıcılara Tavsiyeler


Kullanıcılara, sistemlerini şüpheli eklentiler veya yetkisiz yönetici hesapları açısından taramaları ve yazılımlarını güncel tutmaları şiddetle tavsiye ediliyor.


“Sisteminizde normal dışı bir eklenti görüyorsanız ya da tanımadığınız bir yönetici hesabı fark ediyorsanız, derhal inceleme başlatmalı ve gerekli temizleme işlemlerini gerçekleştirmelisiniz.”