Bezpečnostní analytici z Check Point Research zveřejnili výsledky vyšetřování rozsáhlé operace nazvané StopAndProtect, která ukazuje, jak mohou útočníci zneužít špatně spravované weby na WordPressu. Podle jejich zjištění se jim podařilo ovládnout přibližně 2 000 webových domén postavených na WordPressu a současně vytvořit síť asi 5 000 infikovaných počítačů, které společně sloužily jako distribuovaná infrastruktura pro další kybernetické útoky.
WordPress je dnes nejrozšířenějším redakčním systémem na světě. Pohání zhruba 43 procent všech webových stránek, od osobních blogů až po rozsáhlé zpravodajské portály a internetové obchody. Právě jeho popularita z něj dělá častý cíl útočníků.
Útočníci využili především zanedbané weby
Vyšetřování ukázalo, že samotný WordPress nebyl hlavní příčinou incidentu. Útočníci se zaměřovali především na weby, jejichž správci dlouhodobě zanedbávali aktualizace systému i používaných pluginů.
Výzkumníci popsali například jeden z kompromitovaných webů, který běžel na pět let staré verzi WordPressu. Ta obsahovala přibližně 40 známých bezpečnostních zranitelností, které útočníkům výrazně usnadnily převzetí kontroly nad serverem.
Operace StopAndProtect přitom nesloužila pouze k šíření ransomwaru. Podle Check Point Research byla využívána také pro distribuci dalšího malwaru, krádeže dat, sledování obětí i provoz rozsáhlé infrastruktury, kterou mohli útočníci využívat při dalších kampaních.
Bezpečnostní expert Eli Smadja z Check Point Research uvedl, že případ ukazuje, jak lze tisíce špatně udržovaných WordPress webů proměnit v distribuovanou zločineckou síť pro doručování malwaru, sledování uživatelů, krádeže dat i ransomware.
WordPress zůstává bezpečný, pokud se správně spravuje
Přestože podobné zprávy mohou vzbuzovat obavy, odborníci neupozorňují na zásadní chybu samotného WordPressu. Hlavním problémem bývá jeho zanedbaná údržba. Většina úspěšných útoků míří na staré verze systému nebo pluginy, pro které již existují veřejně známé bezpečnostní opravy.
Doporučení jsou proto poměrně jednoduchá. Správci by měli pravidelně aktualizovat WordPress i všechny pluginy a šablony, odstraňovat nepoužívaná rozšíření a využívat kvalitní webhosting, který dokáže odhalovat podezřelou aktivitu. Stejně důležité je vytváření pravidelných záloh, aby bylo možné web v případě napadení rychle obnovit.
Výzkumníci zároveň varují před novou metodou sociálního inženýrství. Pokud web nečekaně zobrazí CAPTCHA s pokyny, aby uživatel kopíroval nebo spouštěl příkazy mimo internetový prohlížeč, jde s velkou pravděpodobností o podvod. V takové situaci doporučují stránku okamžitě opustit.