Et angreb på softwareforsyningskæden har sat tusindvis af WordPress-websteder i fare, efter at angribere kompromitterede opdateringssystemet hos pluginudvikleren ShapedPlugin. Hændelsen gjorde det muligt for skadelig kode at nå betalende kunder gennem legitime softwareopdateringer og forvandlede en rutinemæssig pluginopdatering til en kanal for spredning af malware. Sikkerhedsforskere advarer om, at berørte webstedsejere kan have installeret bagdøre uden at vide det, hvilket giver angribere langvarig adgang til deres systemer.

Angribere gik efter premiumopdateringer

Angrebet ramte tre premiumprodukter fra ShapedPlugin, som blev distribueret gennem virksomhedens officielle opdateringsinfrastruktur. Forskere opdagede, at angriberne havde indsat skadelig kode i versioner af Product Slider Pro, Real Testimonials Pro og Smart Post Show Pro. De kompromitterede opdateringer blev leveret direkte til kunder, som downloadede dem gennem normale distributionskanaler.

Ifølge efterforskere dukkede den skadelige kode op i leverandørens Pro-pluginversioner i løbet af maj. I juni begyndte kunder at rapportere mistænkelig aktivitet, hvilket fik sikkerhedsforskere til at undersøge sagen nærmere. ShapedPlugin bekræftede senere hændelsen og indledte arbejdet med at afhjælpe problemet.

Malware installerede skjulte bagdøre

De skadelige opdateringer gjorde langt mere end blot at inficere websteder. Forskere opdagede, at malwaren installerede et falsk WooCommerce-relateret plugin, som var designet til at opretholde vedvarende adgang til de kompromitterede systemer. Den skadelige kode kunne stjæle administratoroplysninger, indsamle følsomme data og give angribere mulighed for at skrive filer eksternt.

Efterforskere identificerede også funktioner, der hjalp angriberne med at omgå yderligere sikkerhedskontroller. Malwaren oprettede skjulte adgangsmekanismer, som gjorde det muligt for operatørerne at genvinde kontrollen over systemerne, selv efter at sikkerhedsværktøjer havde opdaget infektionen. Nogle komponenter fjernede desuden spor af det oprindelige angreb, hvilket gjorde efterforskningen vanskeligere.

Angreb på forsyningskæden fortsætter med at stige

Hændelsen viser, hvor alvorlig truslen fra angreb på softwareforsyningskæden er blevet. I stedet for at angribe enkelte websteder direkte kompromitterer cyberkriminelle betroede softwareleverandører og distribuerer malware gennem legitime opdateringskanaler. Webstedsejere følger ofte anbefalede sikkerhedspraksisser ved at holde deres software opdateret, men denne type angreb udnytter netop den tillid.

WordPress er fortsat et attraktivt mål på grund af det omfattende økosystem af plugins. Sikkerhedsforskere har længe advaret om, at sårbarheder i plugins og kompromitterede opdateringsmekanismer giver angribere en effektiv måde at ramme et stort antal websteder på samtidig.

Konklusion

ShapedPlugin-angrebet viser, hvor alvorlige konsekvenserne af en kompromitteret softwareforsyningskæde kan være. Angriberne brugte en betroet opdateringsproces til at distribuere malware direkte til kunder, hvilket gjorde det muligt at sprede infektioner uden at udnytte sårbarheder på de enkelte websteder. Webstedsejere, der bruger de berørte plugins, bør sikre sig, at de kører rene versioner, gennemgå deres systemer for tegn på kompromittering og ændre legitimationsoplysninger, hvis der er mistanke om uautoriseret adgang.


0 svar til “ShapedPlugin-angreb inficerer WordPress-websteder via pluginopdateringer”