Cảnh báo: Tấn công chuỗi cung ứng qua plugin BdThemes tạo tài khoản quản trị viên giả mạo
Các nhà nghiên cứu bảo mật phát hiện một cuộc tấn công chuỗi cung ứng tinh vi nhắm vào nhà phát triển plugin BdThemes, cho phép kẻ tấn công chiếm quyền điều khiển website WordPress thông qua các tệp...
- Giọng nữ Bắc
Một chiến dịch tấn công chuỗi cung ứng (supply chain attack) nhắm vào nhà cung cấp plugin WordPress BdThemes vừa được phát hiện, buộc đội ngũ bảo mật của WordPress.org phải tạm thời gỡ bỏ các plugin này khỏi kho lưu trữ chính thức để tiến hành kiểm tra.
Điểm đặc biệt của cuộc tấn công này là kẻ xấu không hề can thiệp vào mã nguồn của plugin trên kho lưu trữ WordPress. Thay vào đó, chúng thực hiện hành vi poisoning (đầu độc) luồng dữ liệu JSON từ xa. Các plugin của BdThemes sử dụng một thành phần nội bộ có tên là Biggopti để lấy các banner quảng cáo từ server API và hiển thị trong bảng điều khiển WordPress. Kẻ tấn công đã chiếm quyền truy cập vào bucket lưu trữ trên DigitalOcean, thay thế các tệp JSON hợp lệ bằng các payload độc hại.
Lỗ hổng nằm ở việc thiếu cơ chế kiểm soát dữ liệu đầu vào (escaping) trong tham số “display_id” của API, dẫn đến lỗi Cross-Site Scripting (XSS). Khi quản trị viên đăng nhập vào trang wp-admin, mã độc sẽ tự động thực thi trong trình duyệt của họ mà không cần bất kỳ sự tương tác nào.
Các bước thực hiện của mã độc:
- Tạo tài khoản quản trị viên giả mạo: Sử dụng REST API của WordPress để tạo user mới.
- Cài đặt Web Shell: Tải xuống và cài đặt một plugin giả mạo để triển khai mã PHP độc hại (web shell).
- Duy trì quyền truy cập (Persistence): Cài đặt các module vào thư mục
mu-plugins, bao gồm một backdoor cho phép đăng nhập không cần mật khẩu thông qua tham số URL và một module ẩn danh để che giấu tài khoản quản trị viên giả mạo khỏi danh sách người dùng.
Đáng chú ý, một biến thể khác của payload sử dụng thuật toán để tạo ra thông tin đăng nhập “có tính toán” (deterministic) dựa trên tên miền của nạn nhân, giúp kẻ tấn công không cần lưu trữ danh sách các website đã bị xâm nhập mà vẫn có thể truy cập lại bất cứ lúc nào.
Các plugin bị ảnh hưởng bao gồm: Element Pack Addons, Live Copy Paste, Pixel Gallery, Prime Slider, Smart Admin Assistant, Ultimate Post Kit và Ultimate Store Kit. Người dùng đang sử dụng các plugin này được khuyến cáo nên kiểm tra danh sách quản trị viên trên website, rà soát các plugin lạ và theo dõi các thay đổi bất thường trong thư mục mu-plugins.
Các chuyên gia bảo mật nhận định đây là một cuộc tấn công nghiêm trọng, cho thấy sự xâm nhập sâu vào hạ tầng cloud của nhà phát triển BdThemes. Hiện tại, các plugin này vẫn đang bị tạm dừng tải xuống để chờ đánh giá an ninh toàn diện.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.