S'inscrire

Cybersécurité - 08/03/2024

Sites WordPress piratés abusant des navigateurs des visiteurs pour des attaques distribuées par force brute

Les acteurs malveillants mènent des attaques par force brute contre les sites WordPress en exploitant des injections JavaScript malveillantes, révèlent de nouvelles découvertes de Sucuri.

Les attaques, qui prennent la forme d’attaques distribuées par force brute, “ciblent les sites Web WordPress à partir des navigateurs de visiteurs totalement innocents et sans méfiance”, a déclaré le chercheur en sécurité Denis Sinegubko .

Cette activité fait partie d’une vague d’attaques précédemment documentée dans laquelle des sites WordPress compromis ont été utilisés pour injecter directement des draineurs de chiffrement tels qu’Angel Drainer ou rediriger les visiteurs du site vers des sites de phishing Web3 contenant des logiciels malveillants draineurs.

La dernière itération se distingue par le fait que les injections – trouvées sur plus de 700 sites à ce jour – ne chargent pas un draineur mais utilisent plutôt une liste de mots de passe courants et divulgués pour forcer brutalement d’autres sites WordPress.

L’attaque se déroule en cinq étapes, permettant à un acteur malveillant de profiter de sites Web déjà compromis pour lancer des attaques distribuées par force brute contre d’autres sites de victimes potentielles :

  • Obtention d’une liste de sites WordPress cibles
  • Extraire les vrais noms d’utilisateur des auteurs qui publient sur ces domaines
  • Injecter le code JavaScript malveillant sur des sites WordPress déjà infectés
  • Lancer une attaque distribuée par force brute sur les sites cibles via le navigateur lorsque les visiteurs atterrissent sur les sites piratés
  • Obtenir un accès non autorisé aux sites cibles

“Pour chaque mot de passe de la liste, le navigateur du visiteur envoie la requête API wp.uploadFile XML-RPC pour télécharger un fichier avec les informations d’identification cryptées qui ont été utilisées pour authentifier cette requête spécifique”, a expliqué Sinegubko. “Si l’authentification réussit, un petit fichier texte avec des informations d’identification valides est créé dans le répertoire de téléchargement WordPress.”

On ne sait pas actuellement ce qui a poussé les acteurs de la menace à passer des draineurs de crypto-monnaies aux attaques distribuées par force brute, même si l’on pense que ce changement pourrait avoir été motivé par des motivations de profit, car les sites WordPress compromis pourraient être monétisés de diverses manières.

Cela dit, les draineurs de portefeuilles cryptographiques ont entraîné des pertes s’élevant à des centaines de millions d’actifs numériques en 2023, selon les données de Scam Sniffer. Le fournisseur de solutions anti-arnaque Web3 a depuis révélé que les draineurs exploitaient le processus de normalisation dans la procédure de codage EIP-712 du portefeuille pour contourner les alertes de sécurité.

Cette évolution intervient alors que le rapport DFIR a révélé que les acteurs malveillants exploitent une faille critique dans un plugin WordPress nommé 3DPrint Lite ( CVE-2021-4436 , score CVSS : 9,8) pour déployer le shell Web Godzilla pour un accès à distance persistant.

Cela fait également suite à une nouvelle campagne SocGholish (alias FakeUpdates) ciblant les sites Web WordPress dans lesquels le malware JavaScript est distribué via des versions modifiées de plugins légitimes installés en tirant parti d’informations d’identification d’administrateur compromises.

“Bien qu’il y ait eu une variété de plugins modifiés de manière malveillante et plusieurs campagnes de mise à jour de faux navigateurs, l’objectif est bien sûr toujours le même : inciter les visiteurs de sites Web sans méfiance à télécharger des chevaux de Troie d’accès à distance qui seront ensuite utilisés comme point d’entrée initial. pour une attaque de ransomware”, a déclaré le chercheur en sécurité Ben Martin .

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026