犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动

简介: 本文讲的是犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动,1月26日,WordPress 释放安全更新 WordPress 4.7.2,修复了 4 个安全漏洞
本文讲的是 犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动1月26日,WordPress 释放安全更新 WordPress 4.7.2,修复了 4 个安全漏洞:
向所有用户(包括没有权限的用户)显示分配分类术语(assigning taxonomy terms)用户界面;
WP_Query 容易受到 SQL 注入攻击,已强化插件和主题在这方面的漏洞;
文章列表中存在跨站脚本(XSS)漏洞;
REST API 端点存在未经身份验证的权限提升漏洞。

其中REST API 端点的权限提升漏洞,允许未经过身份验证的访问(通过 API)查看、编辑、删除和创建文章及页面,危害极大。不可避免地,网络犯罪分子也瞄准了这一“风口”,尝试攻击未使用4.7.2修复REST API漏洞的WordPress站点获利。

 犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动

虽然已经有超过100万网站被篡改,但是研究人员现在发现一些破坏行为会留下一个连接流氓医药网站的链接,试图欺骗用户购买药物或通过网络钓鱼的方式诱骗获取他们的信用卡信息。

攻击者试图利用运行在WordPress平台上的网站,而这些网站均没有更新到安全版本。SiteLock的研究人员预计,大约有20名非法攻击者参与到此次“利润瓜分的活动中”,有些人多次篡改网站,有时候会删除其他犯罪分子留下的链接和钓鱼信息,然后换上自己的链接和信息。 

犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动

SiteLock公司的Logan Kipp表示,执行这些活动是非常容易的,成本也很低。我们发现差不多有20个不同的攻击者在不断争夺其控制和覆盖的范围。

篡改网站一开始主要是黑客之间进行吹嘘越轨的行为,但是很快地开始演变成“利益驱动”的攻击行为。

Kipp称,

当犯罪分子试图让用户访问流氓药店网站,进而获取用户信用卡信息的时候,我才第一次意识到有人在利用漏洞进行金钱收益。

REST API漏洞是由国外Web安全公司Sucuri发现并披露的,它提供了一组易于使用的HTTP端点,可以使用户以简单的JSON格式访问网站的数据,包括用户,帖子,分类等。检索或更新数据与发送HTTP请求一样简单。

Sucuri表示,自从该漏洞细节公开后,攻击范围不断扩大,最近每天趋于3000次。

犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动

 【利用REST API漏洞尝试次数】(来源:Sucuri)

去年12月份,研究人员在WordPress 4.7中发现REST API端点漏洞,并在本月早些时候得到修补。因为WordPress默认开启自动更新工具包程序,所以大多数已经安装了安全更新。仍存的部分未修复网站依然处于威胁之中,SiteLock估计,脆弱网站大约占据所有WordPress网站的15%—20%左右。

根据Sucuri早前发布的报告显示,Wordpress REST API漏洞造成至少超过67000个网站被攻击,而发起攻击的主要来自以下4个团队:

犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动

Kipp表示,该漏洞会在较短的时间内得到修复,对大多数已经进行安全更新的用户并无影响,并建议所有使用WordPress的网站主及时更新至最新版本v4.7.2。避免由于REST API的安全问题,导致网站被搜索引擎屏蔽。




原文发布时间为:2017年2月25日
本文作者:小二郎
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
2天前
|
SQL 安全 网络安全
网络安全的守护者:漏洞、加密与安全意识
【8月更文挑战第44天】在数字世界的迷宫中,网络安全是那把关键的钥匙。本文将带你穿梭于网络的缝隙,揭示隐藏在暗处的漏洞,探索加密技术的神秘力量,并唤醒内心深处的安全意识。我们将一起构建一个更加坚固的安全堡垒,让你的数字生活更加安心。
|
1天前
|
SQL 安全 网络安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【8月更文挑战第45天】在数字时代,网络安全和信息安全已成为我们生活中不可或缺的一部分。本文将介绍网络安全漏洞、加密技术和安全意识等方面的内容,并提供一些实用的技巧和方法来保护我们的网络安全和信息安全。通过了解这些知识,我们可以更好地保护自己的个人信息和数据安全。
38 20
|
3天前
|
安全 网络安全 文件存储
数字堡垒之下:网络安全漏洞、加密技术与安全意识的三维防御
在数字化浪潮中,网络安全成为守护个人隐私与企业资产的关键防线。本文深入探讨了网络安全中的漏洞成因,分析了加密技术如何为数据穿上“护甲”,并强调了提升公众安全意识的重要性。通过案例分析与实际操作建议,旨在为读者提供一套全面的网络安全知识体系,以应对日益猖獗的网络威胁。
|
2天前
|
人工智能 安全 大数据
守护网络疆域:探索网络安全漏洞、加密技术与安全意识的融合之道
在这个数字时代,网络安全与信息安全已成为全球关注的焦点。本文深入探讨了网络安全漏洞的本质、加密技术的关键作用以及提升公众安全意识的紧迫性。通过分析真实案例,揭示网络攻击的复杂手段和防护策略的不断演进,强调了构建全方位网络安全防御体系的重要性。同时,倡导个人用户和企业应采取积极措施,包括定期更新软件、使用复杂密码和多因素认证,以增强网络空间的安全性。本文旨在启发读者思考如何在快速变化的技术环境中保持警觉,共同维护一个安全、稳定的网络世界。
|
2天前
|
存储 安全 网络安全
探索网络安全的屏障:从漏洞识别到加密技术,再到安全意识的提升
在这个数字时代,网络安全已成为保护个人隐私和企业资产的关键战场。本文将深入探讨网络安全的核心要素,包括如何识别和防范安全漏洞、加密技术的重要性及其应用,以及提升公众安全意识的必要性。通过这些分析,我们将揭示构建坚固网络防线的策略,确保数据的安全与完整。
|
1天前
|
存储 安全 算法
网络安全的盾牌与剑:漏洞、加密技术及安全意识的探索
【9月更文挑战第13天】在数字时代的浪潮下,网络安全成为保护信息资产的前线。本文将深入探讨网络安全的三个关键领域:网络漏洞的识别与防御、加密技术的运用与挑战、以及提升个人与企业的安全意识。通过分析实际案例和最新研究成果,我们将揭示如何构建一道坚固的防线,以抵御日益狡猾的网络攻击。
6 1
|
2天前
|
SQL 安全 网络安全
网络安全的盾牌与矛:漏洞防御与加密技术
【9月更文挑战第12天】在数字时代的浪潮中,网络安全成为保护信息资产不可或缺的防线。本文深入探讨了网络安全的核心问题——安全漏洞及其防范措施,同时对加密技术进行了详细解读,旨在提高公众的安全意识,并分享实用的防护策略。从基础概念到实际操作,我们一步步揭示如何在日益复杂的网络环境中保护自己的数据不受威胁。
|
3天前
|
存储 安全 网络安全
数字堡垒之下:网络安全漏洞与加密技术的较量
【9月更文挑战第12天】在数字化时代的浪潮中,网络安全成为了保护信息资产的盾牌。本文将深入探讨网络安全中的漏洞问题、加密技术的重要性以及提升个人和组织的安全意识。通过分析近期的网络安全事件,揭示安全威胁的现实面貌,并分享实用的防护措施。让我们一起构筑起数字世界的安全防线。
|
3天前
|
安全 算法 网络安全
网络防线:揭秘网络安全漏洞与加密技术的力量
在数字化浪潮中,网络安全成为维护信息资产的盾牌。本文将深入剖析网络安全的薄弱环节,探讨如何通过加密技术和提升安全意识来加固这道防线,确保个人和组织数据的安全。
15 3
|
3天前
|
SQL 安全 算法
数字堡垒之下:网络安全漏洞、加密技术与安全意识的三重奏
在数字化浪潮中,网络安全成为守护个人隐私与企业资产的坚固盾牌。本文将探索网络安全的三大支柱:网络漏洞、加密技术及安全意识。我们将从最脆弱的环节——漏洞出发,揭示它们如何成为攻击者的突破口;进而深入到防御的核心——加密技术,解析其在保护数据中的关键作用;最后,强调安全意识对于构建不可侵犯的数字堡垒的重要性。三者相互依存,共同构筑起一道坚不可摧的防线。
18 3