[[{"content_id":437531,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"وبگاه‌های آلوده وردپرس در کمین کاربران","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"عوامل خرابکار هزاران وب&zwnj;گاه وردپرس را آلوده کرده و به&zwnj;صورت تصادفی کاربران آن&zwnj;ها را به وبگاه&zwnj;هایی که میزبان بدافزار و روش&zwnj;های کلاه&zwnj;برداری هستند، هدایت می&zwnj;&zwnj;کنند.\r\n\r\n\r\n\r\nبه گزارش واحد امنیت سایبربان؛ بر اساس گفته شرکت امنیتیِ&nbsp;Sucuri&nbsp;مهاجمان بین ۱۰ الی ۱۲ خط از کدهای آلوده را به پرونده&zwnj;ی&nbsp;header.php&nbsp;از زمینه وردپرس تزریق کرده&zwnj;اند. این کد وضعیت بازدید&zwnj;کننده را بررسی می&zwnj;کند و اگر این بازدیدکننده یک &laquo;خزنده&raquo; مربوط به موتورهای جست&zwnj;و&zwnj;جو نباشد، آن&zwnj;ها او را به وبگاه&zwnj;های مختلف آلوده از طریق زنجیره&zwnj;ای از تغییر مسیرها هدایت می&zwnj;کنند که شامل دامنه&zwnj;های متعددی می&zwnj;شوند.&nbsp;\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nجای تعجب است که همه&zwnj;ی کاربران به وبگاه&zwnj;های آلوده تغییر مسیر پیدا نمی&zwnj;کنند. کدی که برای تزریق در وب&zwnj;گاه وردپرس طراحی&zwnj;شده است، برای تغییرمسیرهای تصادفی ساخته&zwnj;شده که در آن ۱۵ درصد احتمال دارد که کاربر تغییر مسیر داده شود. همچنین وبگاه&zwnj;های آلوده، یک کوکی نیز قرار می&zwnj;دهند تا بتوانند بازدیدکنندگان را برای یک سال ردیابی کنند.&nbsp;\r\n\r\nاگر یک وبگاه&zwnj;ها آلوده، از طریق مرورگر اینترنت اِکسپلورر مورد دسترسی قرار گیرد، زنجیره&zwnj;ی تغییرمسیرها متفاوت خواهند بود و به کاربر یک بارگیرِ بدافزار به&zwnj;عنوان به&zwnj;روزرسانی جاوا و یا فلش ارائه خواهد شد. جرمی سگورا که یک تحلیلگر ارشد بدافزار در شرکت&nbsp;Malewarebyte&nbsp;است، گزارش می&zwnj;دهد که در این حمله، وبگاه&zwnj;های جعلی پشتیبانی فناوری به بازدیدکنندگان ارائه می&zwnj;شود.&nbsp;\r\n\r\nجستجو برای رشته&zwnj;ی آلوده در پروند، در گوگل، ۶۰۰۰ نتیجه را در برداشت؛ البته با توجه به اینکه نمایش متن&nbsp;PHP&zwnj;&nbsp;در بسیاری از کارگزارها غیرفعال شده است تعداد واقعی وبگاه&zwnj;های آلوده به&zwnj;احتمال&zwnj;زیاد بسیار زیادتر هستند.&nbsp;\r\nهمچنین جستجو برای این رشته در گوگل نشان می&zwnj;دهد که کدهای آلوده در داخل پرونده&zwnj;&nbsp;footer.php&nbsp;نیز در وبگاه&zwnj;های وردپرس تزریق&zwnj;شده&zwnj;اند. به نظر می&zwnj;رسد که مهاجمان در ماه آوریل تصمیم به تغییر روش حمله خود به سمت پرونده&zwnj;ی&nbsp;header.php&nbsp;گرفته&zwnj;اند، اما محققان دریافته&zwnj;اند که تزریق&zwnj;هایfooter.php&nbsp;پیچیدگی بیشتری دارند، چراکه کد آلوده نه&zwnj;تنها برای تغییر مسیر کاربران استفاده می&zwnj;شود، بلکه صفحات بالاپری (pop-up) را نیز ارائه می&zwnj;کند و نشانی&zwnj;هایی که به آن&zwnj;ها تغییر مسیر صورت می&zwnj;گیرد می&zwnj;توانند به&zwnj;راحتی توسط مهاجمان با ارسال درخواست به وب&zwnj;گاه آلوده به&zwnj;روزرسانی شوند.&nbsp;\r\n\r\nدنیس سینگوبکو، محقق ارشد بدافزار در&nbsp;Sucuri&nbsp;می&zwnj;گوید: &laquo;در بسیاری از موارد، وبگاه&zwnj;های آلوده آسیب&zwnj;پذیری&zwnj;های متعددی دارند. خود آلودگی بخشی از سایر آلودگی&zwnj;های این محیط است (و یک رویداد منزوی) نیست. در برخی از موارد این آلودگی، تنها آلودگی موجود است و در درون پرونده&zwnj;ی&nbsp;header.phpقرار دارد. این&zwnj;یک داستان مرسوم آلودگی است که در آن مهاجمان به رابط کاربری مدیریت وردپرس دسترسی پیدا می&zwnj;کنند و می&zwnj;توانند، زمینه موجود را ویرایش کرده و ازآنجا تغییر مسیر دهند&raquo;.&nbsp;\r\n\r\nشایان&zwnj;ذکر است که همین کد آلوده در پرونده&zwnj;ی&nbsp;administrator\/includes\/help.php&nbsp;از وبگاه&zwnj;های جوملا نیز تزریق&zwnj;شده است، اما در آنجا تعداد انگشت&zwnj;شماری از وب&zwnj;گاه&zwnj;ها آلوده&zwnj;شده&zwnj;اند.&nbsp;\r\n\r\nبخش امنیت شرکت آی&zwnj;بی&zwnj;ام به دارندگان وبگاه&zwnj;های وردپرس در مورد افزایش حملاتی که شامل وب&zwnj;شل&nbsp;c۹۹ می&zwnj;شوند، هشدار داده است. این شرکت گزارش داده است که در ماه&zwnj;های فوریه و مارس، ۱۰۰۰ حمله را مشاهده کرده است.&nbsp;\r\n\r\nوردپرس از محبوب&zwnj;ترین سامانه&zwnj;های مدیریت محتوا است که توسط بسیاری افراد استفاده می&zwnj;شود، البته لزوماً همه&zwnj;ی کاربران وردپرس، حرفه&zwnj;ای نیستند و همین مسئله باعث می&zwnj;شود اغلب این وب&zwnj;گاه&zwnj;ها به&zwnj;روز&zwnj;رسانی نشوند و به همین دلیل خطرات بسیاری این وب&zwnj;گاه&zwnj;ها را تهدید می&zwnj;کند.\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nمنبع:&nbsp;\r\n\r\n\r\nnews.asis.io","content_html":"<h1>عوامل خرابکار هزاران وب‌گاه وردپرس را آلوده کرده و به‌صورت تصادفی کاربران آن‌ها را به وبگاه‌هایی که میزبان بدافزار و روش‌های کلاه‌برداری هستند، هدایت می‌‌کنند.<\/h1>\n\n<div class=\"field field-name-field-news-img field-type-image field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\"><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">به گزارش واحد امنیت سایبربان؛ بر اساس گفته شرکت امنیتیِ <\/span><span dir=\"ltr\" style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">Sucuri<\/span><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\"> مهاجمان بین ۱۰ الی ۱۲ خط از کدهای آلوده را به پرونده‌ی <\/span><span dir=\"ltr\" style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\">header.php<\/span><span style=\"background-color:rgb(255,255,255);color:rgb(51,51,51);font-family:bbcnassim, arial, verdana, geneva, helvetica, sans-serif;font-size:18px;line-height:1.5em;text-align:justify;\"> از زمینه وردپرس تزریق کرده‌اند. این کد وضعیت بازدید‌کننده را بررسی می‌کند و اگر این بازدیدکننده یک «خزنده» مربوط به موتورهای جست‌و‌جو نباشد، آن‌ها او را به وبگاه‌های مختلف آلوده از طریق زنجیره‌ای از تغییر مسیرها هدایت می‌کنند که شامل دامنه‌های متعددی می‌شوند. <\/span><\/div>\n<\/div>\n<\/div>\n\n<div class=\"body-news\" style=\"border:0px;font-size:18px;margin:44px 0px 0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;text-align:justify;line-height:1.5em;float:none;clear:both;color:rgb(51,51,51);background-color:rgb(255,255,255);\">\n<div class=\"field field-name-body field-type-text-with-summary field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">\n<p dir=\"rtl\">جای تعجب است که همه‌ی کاربران به وبگاه‌های آلوده تغییر مسیر پیدا نمی‌کنند. کدی که برای تزریق در وب‌گاه وردپرس طراحی‌شده است، برای تغییرمسیرهای تصادفی ساخته‌شده که در آن ۱۵ درصد احتمال دارد که کاربر تغییر مسیر داده شود. همچنین وبگاه‌های آلوده، یک کوکی نیز قرار می‌دهند تا بتوانند بازدیدکنندگان را برای یک سال ردیابی کنند. <\/p>\n\n<p dir=\"rtl\">اگر یک وبگاه‌ها آلوده، از طریق مرورگر اینترنت اِکسپلورر مورد دسترسی قرار گیرد، زنجیره‌ی تغییرمسیرها متفاوت خواهند بود و به کاربر یک بارگیرِ بدافزار به‌عنوان به‌روزرسانی جاوا و یا فلش ارائه خواهد شد. جرمی سگورا که یک تحلیلگر ارشد بدافزار در شرکت <span dir=\"ltr\">Malewarebyte<\/span> است، گزارش می‌دهد که در این حمله، وبگاه‌های جعلی پشتیبانی فناوری به بازدیدکنندگان ارائه می‌شود. <\/p>\n\n<p dir=\"rtl\">جستجو برای رشته‌ی آلوده در پروند، در گوگل، ۶۰۰۰ نتیجه را در برداشت؛ البته با توجه به اینکه نمایش متن <span dir=\"ltr\">PHP‌<\/span> در بسیاری از کارگزارها غیرفعال شده است تعداد واقعی وبگاه‌های آلوده به‌احتمال‌زیاد بسیار زیادتر هستند. <br \/>\nهمچنین جستجو برای این رشته در گوگل نشان می‌دهد که کدهای آلوده در داخل پرونده‌ <span dir=\"ltr\">footer.php<\/span> نیز در وبگاه‌های وردپرس تزریق‌شده‌اند. به نظر می‌رسد که مهاجمان در ماه آوریل تصمیم به تغییر روش حمله خود به سمت پرونده‌ی <span dir=\"ltr\">header.php<\/span> گرفته‌اند، اما محققان دریافته‌اند که تزریق‌های<span dir=\"ltr\">footer.php<\/span> پیچیدگی بیشتری دارند، چراکه کد آلوده نه‌تنها برای تغییر مسیر کاربران استفاده می‌شود، بلکه صفحات بالاپری (<span dir=\"ltr\">pop-up<\/span>) را نیز ارائه می‌کند و نشانی‌هایی که به آن‌ها تغییر مسیر صورت می‌گیرد می‌توانند به‌راحتی توسط مهاجمان با ارسال درخواست به وب‌گاه آلوده به‌روزرسانی شوند. <\/p>\n\n<p dir=\"rtl\">دنیس سینگوبکو، محقق ارشد بدافزار در <span dir=\"ltr\">Sucuri<\/span> می‌گوید: «در بسیاری از موارد، وبگاه‌های آلوده آسیب‌پذیری‌های متعددی دارند. خود آلودگی بخشی از سایر آلودگی‌های این محیط است (و یک رویداد منزوی) نیست. در برخی از موارد این آلودگی، تنها آلودگی موجود است و در درون پرونده‌ی <span dir=\"ltr\">header.php<\/span>قرار دارد. این‌یک داستان مرسوم آلودگی است که در آن مهاجمان به رابط کاربری مدیریت وردپرس دسترسی پیدا می‌کنند و می‌توانند، زمینه موجود را ویرایش کرده و ازآنجا تغییر مسیر دهند». <\/p>\n\n<p dir=\"rtl\">شایان‌ذکر است که همین کد آلوده در پرونده‌ی <span dir=\"ltr\">administrator\/includes\/help.php<\/span> از وبگاه‌های جوملا نیز تزریق‌شده است، اما در آنجا تعداد انگشت‌شماری از وب‌گاه‌ها آلوده‌شده‌اند. <\/p>\n\n<p dir=\"rtl\">بخش امنیت شرکت آی‌بی‌ام به دارندگان وبگاه‌های وردپرس در مورد افزایش حملاتی که شامل وب‌شل <span dir=\"ltr\">c<\/span>۹۹ می‌شوند، هشدار داده است. این شرکت گزارش داده است که در ماه‌های فوریه و مارس، ۱۰۰۰ حمله را مشاهده کرده است. <\/p>\n\n<p dir=\"rtl\">وردپرس از محبوب‌ترین سامانه‌های مدیریت محتوا است که توسط بسیاری افراد استفاده می‌شود، البته لزوماً همه‌ی کاربران وردپرس، حرفه‌ای نیستند و همین مسئله باعث می‌شود اغلب این وب‌گاه‌ها به‌روز‌رسانی نشوند و به همین دلیل خطرات بسیاری این وب‌گاه‌ها را تهدید می‌کند.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n<div class=\"resours\" style=\"border:0px;font-size:16px;margin:0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;color:rgb(51,51,51);line-height:27.2px;text-align:justify;background-color:rgb(255,255,255);\">\n<div class=\"field field-name-field-resourse field-type-text field-label-inline clearfix\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-label\" style=\"border:0px;margin:0px;padding:0px;font-weight:bold;float:right;\">منبع: <\/div>\n\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;float:right;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">news.asis.io<\/div>\n<\/div>\n<\/div>\n<\/div>","content_source":"","content_url":"","content_date_start":"2016-05-18 14:28:43","content_date_event":"2016-05-18 14:28:43","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-05-18 14:29:28","content_date_register":"2016-05-18 14:29:28","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201605\/40641_1682684088_150_104.webp","300":".\/cache\/184\/attach\/201605\/40641_1682684088_260_180.webp","400":".\/cache\/184\/attach\/201605\/40641_1682684088_260_180.webp","600":".\/cache\/184\/attach\/201605\/40641_1682684088_260_180.webp","900":".\/cache\/184\/attach\/201605\/40641_1682684088_260_180.webp","1200":".\/cache\/184\/attach\/201605\/40641_1682684088_260_180.webp"},"ext":"png","file_media":1,"token":1682684088,"files":{"original":{"url":".\/file\/184\/attach\/201605\/40641_1682684088.png","width":260,"height":180,"size":0}}}]}]]