تاریخ انتشار: یکشنبه 1399/02/14 - 17:29
کد خبر: 354535

هشدار مرکز ماهر به کاربران WordPress

مرکز ماهر نسبت به کشف کلاهبرداری‌های الکترونیکی جدید در وب‌سایت‌های وردپرس (WordPress) به دلیل وجود ضعف امنیتی در سیستم‌های پرداختی هشدار داد.

به گزارش «خبرنامه دانشجویان ایران» به نقل از مهر؛ حملات کلاهبرداری تجارت الکترونیک به یک مشکل اساسی در سه سال گذشته تبدیل شده و شرکت‌های تجاری بزرگی که از بستر Magento استفاده می‌کنند توسط یک بدافزار به نام Magecart که مبالغ هنگفتی را از آن خود کرده است، آسیب دیده‌اند.

هدف این نوع حمله، سوءاستفاده از ضعف امنیتی برای تزریق کد مخرب در سیستم‌های پرداختی و به‌دست آوردن اطلاعات کارت اعتباری زمان واردکردن آن‌ها توسط مشتری است.

مشتریان، محصولات یا خدماتی که برای آنها هزینه پرداخت کرده‌اند را دریافت می‌کنند، در حالی که در پس‌زمینه جنایتکاران داده‌های لازم را به‌منظور کلاهبرداری کارت ضبط کرده‌اند.

این حملات معمولاً تا زمانی که قربانی دارنده‌ کارت شکایتی نکند، شناسایی نمی‌شود.

کارشناسان شرکت امنیتی Sucuri، یک نرم‌افزار جدید کلاهبرداری الکترونیکی کشف کردند که با بدافزارهای مشابه مورد استفاده در حملات Magecart متفاوت است.

این نرم‌افزار جدید کلاهبرداری، در حمله به فروشگاه الکترونیکی مستقر در WordPress با سوءاستفاده از آسیب‌پذیری‌های افزونه‌ WooCommerce به کار گرفته می‌شود. مهاجمان در این حملات از کد جاوااسکریپت مخرب مخفی درون سیستم‌فایل استفاده می‌کنند و اطلاعات پرداختی درون تنظیمات افزونه‌ WooCommerce را تغییر می‌دهند.

اغلب تزریق‌های کد جاوااسکریپت، در انتهای فایل قانونی /wp-includes/js/jquery/jquery.js است (روش مؤثری که کشف آن برای مدافعان آسان است)؛ اما در این حمله‌ جدید، کد جاوااسکریپت قبل از انتهای jQuery.noConflict تزریق شده است.

بخشی از اسکریپتی که اطلاعات کارت را ضبط می‌کند، در فایل «./wp-includes/rest-api/class-wp-rest-api.php» تزریق شده است. سپس این اسکریپت از تابع قانونی legal_put_contents برای ذخیره‌سازی آن‌ها در دو فایل تصویری مجزا (یک فایل PNG و یک فایل JPEG) که در شاخه‌ wp-content/uploads نگهداری می‌شوند، استفاده می‌کند. این بدافزار مخرب جزئیات پرداخت را جمع‌آوری می‌کند و شماره کارت و کد امنیتی CVV را به صورت ابرمتن در قالب کوکی ذخیره می‌کند.

در زمان تجزیه و تحلیل، هیچ یک از این دو فایل حاوی اطلاعات سرقتی نبوده‌اند؛ شرایطی که نشان می‌دهد پس از به‌دست آوردن اطلاعات توسط مهاجمان، این بدافزار دارای قابلیت پاکسازی خودکار فایل‌ها است.

همانطور که در بدافزارهای PHP معمول است، از چندین لایه رمزگذاری و الحاق در تلاش برای جلوگیری از شناسایی‌شدن و پنهان کردن کد اصلی آن از یک مدیر وب مستر استفاده می‌شود. تنها نشانه‌ بارز این حمله بر سیستم مدیریت محتوای WordPress این بود یک فایل PHP جهت تضمین بارگذاری‌شدن کد مخرب اضافه شده بود.

اگر این حملات علیه سایت‌های تجارت الکترونیک کوچکتر باشد، معمولاً تغییر اطلاعات پرداختی و ارسال سرمایه به یک حساب کاربری مخرب، آسان‌تر است.

متأسفانه هنوز مشخص نیست که مهاجمان چگونه در مرحله‌ اول وارد سایت شده‌اند، اما به احتمال زیاد از طریق به خطر انداختن حساب کاربری مدیر یا با سوءاستفاده از یک آسیب‌پذیری نرم‌افزار در WordPress یا WooCommerce این امر میسر شده است.

تمامی فروشگاه‌های تجارت الکترونیک نیاز به دفاع دقیقی دارند. WooCommerce این کار را از طریق تغییر در نام‌کاربری پیش‌فرض WordPress که admin بوده است به چیزی که حدس آن برای مهاجمان دشوار است و همچنین با استفاده از یک گذرواژه قوی، انجام داده است.

علاوه بر تنظیمات امنیتی خاص مانند محدودکردن تلاش برای ورود به سیستم و استفاده از احراز هویت دوعاملی، به‌روزرسانی WordPress و افزونه WooCommerce هم مهم است.

همچنین متخصصان Sucuri به مدیران وب‌سایت‌های WordPress توصیه می‌کنند که ویرایش مستقیم فایل را برای wp-admin با اضافه‌کردن خط define ( ‘DISALLOW_FILE_EDIT’, true ); به فایل wp-config.php، غیرفعال کنند.

مرتبط ها
نظرات
حداکثر تعداد کاراکتر نظر 200 ميياشد
نظراتی که حاوی توهین یا افترا به اشخاص، قومیت‌ها، عقاید دیگران باشد و یا با قوانین جمهوری اسلامی ایران و آموزه‌های دینی مغایرت داشته باشد منتشر نخواهد شد - لطفاً نظرات خود را با حروف فارسی تایپ کنید
معرفی کسب و کارها
اعطاء وام تسهیلات اشتغال زایی به سربازان ماهر منقضی خدمت
فرمانده پلیس راه: ترافیک در محورهای مازندران سنگین است
قالیباف: ثمره وحدت چشاندن طعم شکست به دشمن بود
وحدت بین مجلس و دولت، یک ضرورت راهبردی است/ رویای بازگشایی تنگه هرمز دشمن، محقق نخواهد شد
مجلس خبرگان: همه بخش‌های حاکمیت از رهنمودهای رهبری تبعیت محض داشته باشند
سرپرست وزارت دفاع: از ساختن قدرت دفاعی ایران دست نخواهیم کشید
مهلت ثبت‌نام آزمون صلاحیت حرفه‌ای مشاوران کسب و کار سال ۱۴۰۵ تمدید شد
طرح مخفی آمریکا برای لیبی؛ شکستی که در راه است
انتخاب اعضای هیات مدیره استقلال به تعویق افتاد
عرضه دلار در بانک‌ها ۲۵ برابر تقاضا/ بازار با کمبود عرضه مواجه نیست
سازمان بسیج مستضعفین: هم‌افزایی دولت، ملت و نهادها، کلید طلایی گشایش مشکلات کشور است
وزیر کشور: در تاریخ معاصر سندی مثل تفاهم‌ ایران و آمریکا به نفع مردم ما نیست
جدیدترین آمار گیشه ۳ میلیون نفری سینما در روزهای پایانی تابستان
مخبر: ملت استوار ایران، محاصره را به شکست محاصره‌گر بدل می‌کند
واکنش عراقچی به تلاش‌های بیهوده آمریکا برای دستکاری بازار جهانی انرژی
جهش ۱۳۰ هزار واحدی بورس در تعطیلات/ شاخص از ۶.۵ میلیون واحد گذشت
نیکزاد: مسئولیت ما، تقویت همدلی و اعتماد عمومی است
چاپ مقاله علمی پژوهشی؛ راهنمای کامل انتشار مقاله در مجلات معتبر داخلی
مدیریت هزینه‌های ساخت‌وساز با انتخاب هوشمندانه مقاطع فولادی
شاهنامه‌خوانی در خانواده؛ طرحی برای انتقال فرهنگ ایرانی
وال استریت ژورنال: روز دی اقتصادی آمریکا؛ بانک‌های ایران باز، تحریم‌ها بی‌اثر
مهلت ثبت‌نام آزمون صلاحیت حرفه‌ای مشاوران کسب و کار سال ۱۴۰۵ تمدید شد
آغاز انتخاب رشته داوطلبان آزمون کارشناسی ارشد سال ۱۴۰۵ دانشگاه آزاد
آغاز پیش‌ ثبت نام خوابگاه‌های دانشجویی دانشگاه الزهرا (س) از امروز
زمان‌بندی انتخاب واحد نیم‌سال اول دانشگاه آزاد اسلامی اعلام‌ شد
رشته روابط بین المل و دیپلماسی با ۹۰ درصد تغییر به دانشگاه ها ابلاغ شد
۵ شهریور آخرین مهلت اعلام علاقه‌مندی به آزمون‌های عملی کنکور ۱۴۰۵
تقویم آموزشی ۱۴ دانشگاه برتر کشور/ شروع کلاس‌ها از اواخر شهریور
آغاز انتخاب رشته داوطلبان مجاز آزمون کارشناسی‌ارشد ۱۴۰۵ از ۵ شهریور
اعلام نتایج تکمیل ظرفیت دوازدهمین امتحان مشترک دستگاه‌های اجرایی
افتتاح دفتر تبادل علم و فناوری جهان اسلام در دانشگاه صنعتی امیرکبیر
نتایج اولیه آزمون کارشناسی‌ارشد ۱۴۰۵ منتشر شد
دستگیری ۸۴ متخلف و کلاهبردار کنکور سراسری/ شناسایی ۲ نفر پس از تصویربرداری از سؤالات کنکور
آغاز ثبت‌نام پذیرفته‌شدگان دکتری پیام نور از ۷ شهریور
قراردادهای بلندمدت دانشگاه‌ها برای حل مسائل کلان کشور
دفاع وزیر علوم از طرح جدید تغذیه/ دانشجو متوجه هیچ تغییری نمی‌شود
بزرگداشت شهیده سیده بشری خامنه‌ای در دانشگاه صنعتی شریف برگزار شد
نظرسنجی
به نظر شما توافق با آمریکا به پایان مخاصمات می‌انجامد یا دوباره شاهد یک درگیری تمام عیار خواهیم بود؟


مشاهده نتایج
go to top