- Un atac asupra infrastructurii BdThemes a permis crearea de conturi admin neautorizate in site-uri WordPress, fara modificarea codului sursa.
Un nou tip de atac asupra lantului de aprovizionare a lovit ecosistemul WordPress. Atacatorii au compromis infrastructura dezvoltatorului de pluginuri premium BdThemes si au modificat un fisier JSON livrat direct in browserele administratorilor, ceea ce a dus la crearea de conturi admin neautorizate. Incidentul a atentionat comunitatea de securitate si a fortat echipa WordPress.org sa dezactiveze temporar descarcarile pluginurilor afectate.
Ce s-a intamplat
Cercetatorii de la Wordfence, companie specializata in securitate WordPress, au identificat o compromitere a infrastructurii upstream a celor de la BdThemes. Atacatorul a reusit sa modifice un feed JSON remote, care este livrat in browser-ul administratorilor atunci cand folosesc pluginurile BdThemes. Prin acest feed, s-a injectat un payload care creeaza conturi de administrator pe site-urile WordPress.
Spre deosebire de atacurile clasice asupra lantului de aprovizionare, nu au fost modificate fisiere sursa din depozitul oficial WordPress.org. Exact acest aspect face incidentul deosebit de insidios, deoarece verificarile traditionale ale integritatii codului nu ar fi detectat problema.
De ce e diferit acest atac
Intr-un atac clasic de supply chain, atacatorii modifica codul unui plugin sau al unei actualizari, iar utilizatorii instaleaza fara sa stie codul malitios. In cazul de fata, fisierul JSON remote care este citit de pluginurile BdThemes a fost alterat. Acest JSON este livrat direct in contextul browser-ului administratorului, ceea ce inseamna ca atacul poate fi executat de fiecare data cand un admin acceseaza un panou de administrare, fara a modifica vreun fisier pe server.
Cercetatorul Paolo Tresso, de la Wordfence, a explicat ca, spre deosebire de alte atacuri, zero fisiere de cod sursa au fost modificate in repozitoriul oficial WordPress.org. Aceasta abordare inedita face ca atacul sa fie mult mai greu de depistat prin metodele conventionale de scanare a fisierelor.
Reactia WordPress si a specialistilor
Echipa care gestioneaza pluginurile din WordPress.org a reactionat rapid, dezactivand temporar descarcarile pluginurilor BdThemes. Aceasta masura a fost luata pentru a preveni raspandirea atacului si pentru a oferi timp de investigatie. Utilizatorii care au deja instalate aceste pluginuri sunt sfatuiti sa ramana vigilenti si sa monitorizeze cu atentie conturile de administrator.
Specialistii in securitate recomanda verificarea manuala a listei de utilizatori cu rol de administrator, precum si scanarea site-urilor pentru activitati neobisnuite. De asemenea, este important sa se tina cont ca atacul nu se bazeaza pe modificarea codului, ci pe manipularea unui canal de comunicare, ceea ce subliniaza necesitatea unor masuri de securitate mai profunde.
Ce inseamna pentru tine
Daca folosesti pluginuri BdThemes, iata cateva masuri practice pe care le poti aplica imediat:
- Verifica utilizatorii admin din panoul WordPress si elimina orice cont suspect care nu iti apartine.
- Actualizeaza pluginurile imediat ce BdThemes lanseaza versiuni de remediere si asteapta anuntul oficial privind securizarea serviciului.
- Foloseste un plugin de securitate care monitorizeaza modificarile de fisiere si autentificarile neobisnuite, pentru a detecta astfel de atacuri in timp real.
Incidentul demonstreaza ca atacurile asupra lantului de aprovizionare nu mai vizeaza doar codul, ci pot exploata si canalele de comunicare dintre servicii. Ramai informat si protejeaza-ti site-ul impotriva acestor noi amenintari.