Sign1 Malware valt WordPress-plug-ins aan
Een aanzienlijke malware-operatie, geïdentificeerd als Sign1, is erin geslaagd om de afgelopen zes maanden 39.000 WordPress-websites te infiltreren, zoals waargenomen door beveiligingsanalisten bij Sucuri. De campagne omvat de implantatie van kwaadaardige JavaScript-injecties in gecompromitteerde websites, waardoor bezoekers naar schadelijke bestemmingen worden omgeleid. Onderzoekers hebben met behulp van SiteCheck ontdekt dat alleen al in de afgelopen twee maanden ruim 2.500 sites zijn geïnfecteerd.
Sign1 valt WordPress aan via plug-ins voor het invoegen van code
Volgens het rapport van de experts zijn plug-ins die het invoegen van willekeurige code mogelijk maken handig voor website-eigenaren en ontwikkelaars, maar kunnen ze ook worden uitgebuit door aanvallers in gecompromitteerde omgevingen. De kwaadwillende actoren achter Sign1 exploiteren dergelijke plug-ins, vooral plug-ins die aangepaste CSS en JS toestaan, om hun schadelijke lading in te voegen.
Ze integreren kwaadaardig JavaScript in legitieme plug-ins en HTML-widgets en coderen het met behulp van XOR-technieken om JavaScript-bestanden op afstand uit te voeren. De URL's veranderen dynamisch elke 10 minuten, wat de detectie-inspanningen bemoeilijkt. Met name wordt de kwaadaardige code niet uitgevoerd als de bezoeker afkomstig is van grote websites zoals Google of Facebook, een tactiek die wordt gebruikt om detectie te omzeilen.
De door Sign1 georkestreerde omleidingen leiden voornamelijk naar VexTrio-domeinen. De campagne werd aanvankelijk geïdentificeerd door onderzoeker Denis Sinegubko in de tweede helft van 2023 en heeft sinds 31 juli 2023 maar liefst 15 verschillende domeinen gebruikt.
De naam van de campagne, Sign1, is afkomstig van een parameter in de code die wordt gebruikt om kwaadaardige URL's te extraheren en te decoderen. In oktober 2023 pasten aanvallers hun verduisteringstactieken aan, waarbij de sign1-parameter werd geëlimineerd, wat mogelijk duidt op succesvolle brute-force-aanvallen op gerichte websites.





