Раскрыта информация об атаке на цепочку поставок нескольких плагинов компании WPManageNinja

На прошлой неделе злоумышленник взломал выведенный из эксплуатации сервер WPManageNinja и использовал его для распространения среди клиентов модифицированных версий двух коммерческих плагинов в течение примерно пяти часов, прежде чем компания обнаружила это и отключила сервер.

Основатель WPManageNinja Шахджахан Джуэл подробно и откровенно рассказал об инциденте в отчете, опубликованном 1 августа, на следующий день после взлома. 31 июля с 14:00 до 19:00 UTC распространялись модифицированные версии Fluent Forms Pro 6.2.7 и Ninja Tables Pro 5.2.11. С тех пор компания выпустила чистые сборки обоих плагинов.

Источник проблем — оставшаяся после миграции инфраструктура. По словам Джуэла, WPManageNinja перенесла свой магазин и систему лицензирования с Easy Digital Downloads на собственную платформу, но старый сервер EDD так и не был отключен, и правила маршрутизации на прокси-сервере компании продолжали передавать ему часть трафика обновлений. Джуэл сказал, что злоумышленник получил доступ к этому старому серверу и подменил файлы плагинов.

«Обновления плагинов не поступают напрямую с одной машины, — написал Джуэл. — Запросы на обновление поступают на прокси-сервер, и прокси-сервер решает, какой сервер будет отвечать на тот или иной запрос».

Поскольку прокси-сервер перенаправлял легитимные запросы на обновление на скомпрометированный сервер, измененные файлы доставлялись через собственную инфраструктуру WPManageNinja. Клиенты, обновившие плагины в указанный период, включая тех, у кого были включены автоматические обновления, получили модифицированные злоумышленником сборки.

«Наши клиенты не сделали ничего противоправного или необычного», — написал Джуэл. «Они обновили плагин, а наша собственная маршрутизация направила их на сервер, который мы забыли отключить».

Компания WPManageNinja разослала электронные письма 1368 клиентам, загрузившим тот или иной плагин 30 или 31 июля, хотя, по собственным проверкам, модифицированный код получили только 295 аккаунтов. Джуэл добавил, что компания предпочла отправить больше уведомлений, чем кого-либо случайно пропустить, так как логи скачиваний показывали, какие сайты запрашивали файл, но не было сказано, какую именно копию они получили.

Внедренный код был предназначен для создания аккаунтов администраторов, размещения файлов бэкдора в папках wp-content/mu-plugins/ и wp-content/uploads/, регистрации конечной точки REST API для связи с системой управления и настройки запланированных задач для обеспечения постоянного присутствия в системе. Согласно посту Джуэла, бэкдор также добавлял мошеннические аккаунты администраторов в списки разрешенных учетных записей существующих плагинов безопасности, подавляя оповещения о новых аккаунтах администраторов, что в противном случае указало бы на вторжение.

Размещение в mu-plugins затрудняло обнаружение бэкдора. Файлы в этом каталоге загружаются автоматически при каждом запросе и не отображаются в списке плагинов WordPress, а это значит, что они сохраняются после стандартного удаления плагина и не могут быть отключены из панели управления.

WPManageNinja — второй коммерческий поставщик плагинов для WordPress за два месяца, чья инфраструктура обновлений была скомпрометирована. В июне Wordfence сообщила об атаке на цепочку поставок премиальных плагинов ShapedPlugin, в ходе которой злоумышленники взломали конвейер сборки поставщика и распространяли Pro билды с бэкдорами через его систему распространения на основе EDD (Easy Digital Downloads) в течение примерно трех недель, прежде чем их обнаружили.

Джуэл сказал, что компания удалила старый сервер и очистила правила маршрутизации, обновила все учетные данные и планирует внедрить обновление на основе контрольных сумм во всех своих плагинах. Пострадавшим клиентам была предложена бесплатная помощь в устранении неполадок.

«Это был наш косяк, — признался Джуэл. — Старый сервер следовало отключить, когда мы завершили миграцию с EDD, и правила маршрутизации, которые все еще указывали на него, следовало удалить вместе с ним».

Полный пост содержит подробные признаки компрометации и пошаговые инструкции по устранению последствий для владельцев затронутых сайтов.

Источник: https://www.therepository.email

Дмитрий/ автор статьи
CCO, Senior SEM/PPC Specialist, WordPress-энтузиаст, переводчик с английского и немецкого. Серый кардинал русскоязычного WP-комьюнити.
Блог про WordPress
Добавить комментарий

Получать новые комментарии по электронной почте.