当前位置: 首页 > web >正文

虚假安全补丁攻击WooCommerce管理员以劫持网站

WordPress

一场大规模钓鱼攻击正针对WooCommerce用户,通过伪造安全警报诱使他们下载所谓的"关键补丁",实则为植入WordPress后门的恶意程序。

恶意插件植入

根据Patchstack研究人员发现,上当受骗的用户在下载更新时,实际上安装的是恶意插件。该插件会:

  1. 在网站上创建隐藏管理员账户
  2. 下载Web Shell攻击载荷
  3. 维持持久性访问权限

此次攻击似乎是2023年末类似攻击的延续,当时攻击者同样以虚构漏洞的虚假补丁针对WordPress用户。研究人员指出,两次攻击使用了相同的Web Shell组合、完全一致的载荷隐藏方法以及相似的邮件内容。

伪造安全警报

攻击者伪装成WooCommerce官方,使用"help@security-woocommerce[.]com"地址向网站管理员发送钓鱼邮件。邮件声称收件人网站正面临"未授权管理访问"漏洞攻击,并附带"立即下载补丁"按钮和详细安装指南。

邮件内容节选: "我们在2025年4月14日发现WooCommerce平台存在关键安全漏洞...4月21日的最新安全扫描确认该漏洞直接影响您的网站...强烈建议您立即采取措施保护商店和数据安全。"

钓鱼邮件

针对WooCommerce用户的钓鱼邮件来源:Patchstack

同形异义字攻击

点击"下载补丁"按钮会跳转至高度仿冒WooCommerce的恶意网站"woocommėrce[.]com"。攻击者使用立陶宛字符"ė"(U+0117)替代字母"e",实施同形异义字攻击,这种细微差别极易被忽视。

仿冒WooCommerce平台的恶意网站

仿冒WooCommerce平台的恶意网站来源:Patchstack

感染后活动

受害者安装了虚假的安全修复程序(“authbypass-update-31297-id.zip”)后,该程序会创建一个随机命名的定时任务(cronjob),每分钟运行一次,试图创建一个新的管理员级别用户。

接下来,该插件会通过向 “woocommerce-services [.] com/wpapi” 发送 HTTP GET 请求来注册受感染的网站,并获取第二阶段经过混淆处理的有效载荷。进而在 “wp-content/uploads/” 目录下安装多个基于 PHP 的网页后门,包括 P.A.S.-Form、p0wny 和 WSO。

Patchstack 评论称,这些网页后门可让人完全控制网站,可能被用于广告注入、将用户重定向到恶意网站、让服务器加入分布式拒绝服务攻击(DDoS)僵尸网络、窃取支付卡信息,或者执行勒索软件来加密网站并向网站所有者敲诈勒索。

为了逃避检测,该插件会将自身从可见的插件列表中移除,并且还会隐藏它创建的恶意管理员账户。

Patchstack 建议网站所有者仔细检查那些名称为 8 个字符的随机名称的管理员账户、不寻常的定时任务、名为 “authbypass-update” 的文件夹,以及向 woocommerce-services [.] com、woocommerce-api [.] com 或 woocommerce-help [.] com 发出的出站请求。

不过,一旦这些威胁指标通过公开研究曝光,威胁行为者通常会更改所有这些指标,所以务必不要依赖于小范围的扫描。

http://www.xdnf.cn/news/3097.html

相关文章:

  • 混淆矩阵(Confusion Matrix)横坐标
  • 瑞幸咖啡披露2025年Q1财报:门店净增1757家,营业利润率达8.3%
  • 【网络编程】socket编程和TCP协议
  • 数据安全第一步:常用Linux备份与压缩命令保驾护航
  • IP地址、子网掩码与默认网关详解
  • MySQL基础关键_001_认识
  • 高德地图线上截图瓦片地图加载不完全
  • 数据中心电能质量问题解决方案及经典案例
  • 人工智能在医疗行业的应用和发展前景
  • 首版次误区有哪些?与软件测试报告又有什么联系?
  • C++中一些关于何时何处定义类或函数的问题
  • MyBatis、MyBatis-Plus、Hibernate、Spring Data JPA 等 Java 持久层技术的理解和对比
  • C++每日训练 Day 18:构建响应式表单与数据验证(初学者友好)
  • 局域网视频会议软件BeeWorks Meet
  • PocketFlow一个最小的Agent框架
  • ant design pro 项目发布遇到登录页访问404
  • SVMSPro平台获取HTTP-FLV规则
  • 折叠机处理流程
  • 策略梯度(policy gradient)直观理解
  • 文献分享:2023年美国FDA批准的治疗性抗体结构和功能
  • (01)Redis 的订阅发布Pub/Sub
  • 探索语音增强中的多尺度时间频率卷积网络(TFCM):代码解析与概念介绍
  • 【运维心得】银行运维交接的坑
  • 制作一款打飞机游戏33:碰撞体编辑
  • ollama运行qwen3
  • 【Leetcode 每日一题】2962. 统计最大元素出现至少 K 次的子数组
  • 如何对多维样本进行KS检验
  • UNIAPP项目记录
  • 【大厂实战】API网关进化史:从统一入口到智能AB分流,如何构建灰度无感知系统?
  • 【工具变量】上市公司30w+过度负债数据集(2004-2023年)