犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动

简介: 本文讲的是犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动,1月26日,WordPress 释放安全更新 WordPress 4.7.2,修复了 4 个安全漏洞
本文讲的是 犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动1月26日,WordPress 释放安全更新 WordPress 4.7.2,修复了 4 个安全漏洞:
向所有用户(包括没有权限的用户)显示分配分类术语(assigning taxonomy terms)用户界面;
WP_Query 容易受到 SQL 注入攻击,已强化插件和主题在这方面的漏洞;
文章列表中存在跨站脚本(XSS)漏洞;
REST API 端点存在未经身份验证的权限提升漏洞。

其中REST API 端点的权限提升漏洞,允许未经过身份验证的访问(通过 API)查看、编辑、删除和创建文章及页面,危害极大。不可避免地,网络犯罪分子也瞄准了这一“风口”,尝试攻击未使用4.7.2修复REST API漏洞的WordPress站点获利。

 犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动

虽然已经有超过100万网站被篡改,但是研究人员现在发现一些破坏行为会留下一个连接流氓医药网站的链接,试图欺骗用户购买药物或通过网络钓鱼的方式诱骗获取他们的信用卡信息。

攻击者试图利用运行在WordPress平台上的网站,而这些网站均没有更新到安全版本。SiteLock的研究人员预计,大约有20名非法攻击者参与到此次“利润瓜分的活动中”,有些人多次篡改网站,有时候会删除其他犯罪分子留下的链接和钓鱼信息,然后换上自己的链接和信息。 

犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动

SiteLock公司的Logan Kipp表示,执行这些活动是非常容易的,成本也很低。我们发现差不多有20个不同的攻击者在不断争夺其控制和覆盖的范围。

篡改网站一开始主要是黑客之间进行吹嘘越轨的行为,但是很快地开始演变成“利益驱动”的攻击行为。

Kipp称,

当犯罪分子试图让用户访问流氓药店网站,进而获取用户信用卡信息的时候,我才第一次意识到有人在利用漏洞进行金钱收益。

REST API漏洞是由国外Web安全公司Sucuri发现并披露的,它提供了一组易于使用的HTTP端点,可以使用户以简单的JSON格式访问网站的数据,包括用户,帖子,分类等。检索或更新数据与发送HTTP请求一样简单。

Sucuri表示,自从该漏洞细节公开后,攻击范围不断扩大,最近每天趋于3000次。

犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动

 【利用REST API漏洞尝试次数】(来源:Sucuri)

去年12月份,研究人员在WordPress 4.7中发现REST API端点漏洞,并在本月早些时候得到修补。因为WordPress默认开启自动更新工具包程序,所以大多数已经安装了安全更新。仍存的部分未修复网站依然处于威胁之中,SiteLock估计,脆弱网站大约占据所有WordPress网站的15%—20%左右。

根据Sucuri早前发布的报告显示,Wordpress REST API漏洞造成至少超过67000个网站被攻击,而发起攻击的主要来自以下4个团队:

犯罪分子瞄准WordPress REST API漏洞进行网络黑产活动

Kipp表示,该漏洞会在较短的时间内得到修复,对大多数已经进行安全更新的用户并无影响,并建议所有使用WordPress的网站主及时更新至最新版本v4.7.2。避免由于REST API的安全问题,导致网站被搜索引擎屏蔽。




原文发布时间为:2017年2月25日
本文作者:小二郎
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
3天前
|
安全 Java API
第7章 Spring Security 的 REST API 与微服务安全(2024 最新版)(上)
第7章 Spring Security 的 REST API 与微服务安全(2024 最新版)
22 0
第7章 Spring Security 的 REST API 与微服务安全(2024 最新版)(上)
|
15天前
|
SQL 安全 算法
网络防御前线:洞悉漏洞、加固加密与提升安全意识
【4月更文挑战第8天】在数字化时代,网络安全与信息安全已成为维系信息社会正常运转的关键。本文从网络安全的漏洞发现、加密技术的应用以及提高个人和组织的安全意识三个维度出发,深入探讨了如何构建更为坚固的网络防御体系。通过对现有网络安全威胁的分析,我们揭示了漏洞挖掘的重要性,并介绍了当前流行的加密技术及其在保护数据完整性和隐私中的作用。同时,文章还强调了培养良好的安全习惯对预防潜在攻击的重要性。本文旨在为读者提供全面的网络安全知识框架,以便更好地应对日益复杂的网络威胁环境。
|
15天前
|
安全 算法 网络安全
网络防御的三重奏:漏洞管理、加密技术与安全意识
【4月更文挑战第7天】在数字化时代,网络安全和信息安全已成为企业和个人不可忽视的战场。本文将深入探讨网络安全的核心问题——漏洞管理,介绍现代加密技术的进展,并强调提升安全意识的重要性。通过分析网络攻击的常见手段,我们揭示了有效管理漏洞的策略;同时,评估了从对称加密到非对称加密,再到量子加密的技术演进。最后,文章指出,在技术和工具不断进步的同时,用户的安全意识仍是防御体系中不可或缺的一环。
|
26天前
|
前端开发 JavaScript API
基于React的简易REST API客户端设计与实现
基于React的简易REST API客户端设计与实现
19 3
|
1天前
|
SQL 安全 算法
网络防线的构筑者:洞悉网络安全漏洞与加固信息防护
【4月更文挑战第22天】在数字化浪潮下,网络安全和信息安全成为维护社会稳定、保障个人隐私的重要基石。本文将深入探讨网络安全中存在的漏洞问题,介绍现代加密技术,并强调提升全民安全意识的必要性。通过对这些关键知识点的分享,旨在为读者提供一个关于如何构建和维护一个安全网络环境的全面视角。
|
5天前
|
存储 监控 安全
网络安全与信息安全:防范漏洞、应用加密、提升意识
【4月更文挑战第18天】 在数字化时代,网络安全与信息安全保障已成为维护国家安全、企业利益和个人隐私的关键。本文深入探讨网络安全的多面性,包括识别和防御网络漏洞、应用加密技术保护数据以及提升全民网络安全意识的重要性。通过对这些关键领域的分析,文章旨在为读者提供实用的策略和建议,以增强其网络环境的安全防护能力。
7 0
|
8天前
|
SQL 安全 Java
Java安全编程:防范网络攻击与漏洞
【4月更文挑战第15天】本文强调了Java安全编程的重要性,包括提高系统安全性、降低维护成本和提升用户体验。针对网络攻击和漏洞,提出了防范措施:使用PreparedStatement防SQL注入,过滤和转义用户输入抵御XSS攻击,添加令牌对抗CSRF,限制文件上传类型和大小以防止恶意文件,避免原生序列化并确保数据完整性。及时更新和修复漏洞是关键。程序员应遵循安全编程规范,保障系统安全。
|
9天前
|
存储 监控 安全
网络安全与信息安全:防范漏洞、强化加密、提升意识
【4月更文挑战第14天】随着信息技术的飞速发展,网络已成为日常生活和工作不可或缺的一部分。然而,网络安全威胁也随之增加,给用户的数据安全带来挑战。本文将深入探讨网络安全中的漏洞问题、加密技术的应用以及提升个人和企业的安全意识的重要性,旨在为读者提供全面的网络安全知识,帮助构建更加坚固的信息防线。
13 6
|
11天前
|
安全 算法 网络协议
保障数据安全:网络安全漏洞与加密技术探析
网络安全漏洞的存在已成为当今互联网世界中的一大隐患,而加密技术的应用则被视为保障信息安全的有效手段。本文将就网络安全漏洞的成因、加密技术的原理以及提升安全意识的重要性进行探讨,旨在加深读者对网络安全与信息安全的认识,为构建更安全的网络环境贡献一份力量。
14 2
|
15天前
|
监控 安全 算法
网络安全与信息安全:防范漏洞、强化加密、提升意识
【4月更文挑战第8天】在数字化时代,网络安全与信息安全已成为全球关注的焦点。本文将深入探讨网络安全中的漏洞问题、加密技术的发展以及安全意识的重要性。通过对这些关键领域的分析,旨在为读者提供全面的安全防护策略和实践建议,以应对日益复杂的网络威胁。