Инициатива Protect the Shire от WordPress.org принесла свои первые плоды, предотвратив распространение бэкдора в цепочке поставок плагина, имеющего примерно 20 000 активных установок. В итоге зараженный код не дошел до пользователей.
Бэкдор был внедрен в плагин Advanced Responsive Video Embedder (ARVE) 28 июля. Менее чем через два часа он был обнаружен PRISM, автономным ИИ-агентом для анализа уязвимостей, который Wordfence запустил три месяца назад для сканирования угроз в экосистеме плагинов WordPress.
Wordfence подтвердил обнаруженную проблему и уведомил команду WordPress.org Plugins Team в 15:43 UTC. К 16:09 UTC загрузка плагина была закрыта.
От компрометации до закрытия прошло менее трех часов. А поскольку обязательный период ожидания, установленный Protect the Shire, позволяет задержать выпуск новых релизов до их распространения через систему обновлений WordPress.org, модифицированная версия ARVE так и не попала на сайты.
Представитель команды разработчиков плагинов Франсиско Торрес подтвердил, что эта инициатива предотвратила распространение бэкдора.
«Благодаря этому уведомлению команда остановила релиз до истечения установленного срока задержки», — сказал Торрес. Он добавил, что это первый случай злонамеренного действия, пресеченный инициативой Protect the Shire с момента ее запуска в начале июня.
Первоначально инициатива предусматривала 24-часовую задержку для релизов всех плагинов и тем. Впоследствии этот период был сокращен до 6 часов, и ведется работа по полной отмене задержки. В данном случае угрозу обнаружил не Gandalf (внутренний ИИ-рецензент), а внешнее сканирование Wordfence, работающее независимо, которое выявило бэкдор в течение установленного периода заморозки.
PRISM демонстрирует высокую эффективность с момента своего запуска. В посте, опубликованном на прошлой неделе, основатель Wordfence Марк Маундер заявил, что на текущий момент агент обнаружил 202 уязвимости, в том числе 88 за последние 30 дней.
По данным Wordfence, бэкдор в ARVE был создан преднамеренно. Функция, зарегистрированная в хуке init с приоритетом 1, проверяла входящие запросы на наличие жестко закодированного токена, и если он совпадал, незаметно аутентифицировала злоумышленника как случайно выбранного администратора сайта, что означало полный доступ к панели управления за один HTTP-запрос. Код также передавал URL сайта и юзернейм администратора на внешний сервер по адресу fontswp.com.
Торрес заявил, что расследование по поводу установленного бэкдора продолжается и что автор плагина, возможно, не несёт за это ответственности. «Возможно, учётные данные разработчика были скомпрометированы», — сказал он.
Торрес также выразил уверенность в устрашающем эффекте программы Protect the Shire. «Показав, что мы обнаруживаем и останавливаем бэкдоры до того, как они смогут нанести какой-либо ущерб, злоумышленники прекратят тратить на них свое время», — сказал он.
Источник: https://www.therepository.email
