خانه » حمله زنجیره تامین BdThemes؛ خطر برای وردپرس

حمله زنجیره تامین BdThemes؛ خطر برای وردپرس

حمله زنجیره تامین BdThemes و ایجاد دسترسی مدیریتی در سایت وردپرسی

BdThemes یک توسعه دهنده افزونه های وردپرس است که مجموعه ای از ابزارهای جانبی برای Elementor، فروشگاه های اینترنتی، گالری تصاویر و مدیریت سایت ارائه می کند. یکی از محصولات شناخته شده این شرکت، Element Pack Addons for Elementor است که صفحه رسمی آن در WordPress.org بیش از ۱۰۰ هزار نصب فعال را نشان می دهد.

حالا یک رخداد امنیتی جدی در زیرساخت BdThemes باعث شده اعتماد معمول میان افزونه، سرور سازنده و پنل مدیریت وردپرس به مسیر حمله تبدیل شود.

به گزارش تیم امنیتی هوش سپید و بر اساس بررسی تحقیق Wordfence، مهاجمان به جای دستکاری مستقیم فایل افزونه ها در مخزن رسمی وردپرس، به بخشی از زیرساخت ابری BdThemes دسترسی پیدا کرده و داده ای را که افزونه ها از یک رابط خارجی دریافت می کردند آلوده کرده اند. نتیجه این حمله می توانست ایجاد حساب مدیریتی مخفی، نصب Backdoor و در نهایت تصاحب کامل سایت وردپرسی باشد.

نکته نگران کننده اینجاست که مدیر سایت برای آلوده شدن لزوما مجبور نبود یک نسخه مخرب از افزونه را نصب کند یا روی لینک فیشینگ کلیک کند. در سناریوی گزارش شده، باز کردن صفحات پنل مدیریت وردپرس در حالی که یکی از افزونه های تحت تاثیر فعال بود می توانست برای اجرای کد مخرب در مرورگر مدیر کافی باشد.

دقیقا چه چیزی در BdThemes هک شد؟

افزونه های مورد بحث از مولفه ای به نام Biggopti استفاده می کردند. این بخش برای نمایش اعلان ها و بنرهای تبلیغاتی داخل پیشخوان وردپرس، اطلاعات را از زیرساخت خارجی BdThemes دریافت می کرد.

طبق تحلیل Wordfence، این اطلاعات در قالب فایل های JSON از فضای ذخیره سازی ابری دریافت می شدند. یکی از مقادیر موجود در پاسخ، قبل از قرار گرفتن در کد HTML به درستی پاکسازی نشده بود و همین ضعف امکان اجرای حمله Cross-Site Scripting یا XSS را ایجاد می کرد.

اما وجود XSS به تنهایی برای این حمله کافی نبود. مهاجمان ظاهرا موفق شده بودند به فضای ذخیره سازی مورد استفاده شرکت دسترسی نوشتن پیدا کنند و پاسخ های سالم را با داده های دستکاری شده جایگزین کنند.

به بیان ساده، مشکل فقط داخل افزونه نبود؛ منبع قابل اعتمادی که افزونه از آن اطلاعات دریافت می کرد نیز در اختیار مهاجم قرار گرفته بود. همین ترکیب، یک ضعف نرم افزاری را به حمله زنجیره تامین تبدیل کرد.

چرا این حمله از یک آسیب پذیری معمولی خطرناک تر است؟

در بسیاری از حملات وردپرسی، مهاجم ابتدا باید یک نسخه آسیب پذیر از افزونه را پیدا کند، درخواست خاصی به سایت بفرستد یا مدیر سایت را به نصب فایل مخرب متقاعد کند.

اینجا از مسیر متفاوتی استفاده شده است!

مسیر حمله از API آلوده BdThemes تا ایجاد Backdoor در وردپرس
در این حمله فایل افزونه در مخزن رسمی دستکاری نشده بود و داده مخرب از منبع خارجی وارد مرورگر مدیر می شد.

افزونه قانونی بوده است. فایل های موجود در مخزن رسمی WordPress.org دستکاری نشده بودند. حتی بررسی یکپارچگی فایل ها نیز لزوما چیزی نشان نمی داد، چون محتوای مخرب از یک API خارجی وارد مرورگر مدیر می شد. Wordfence تاکید کرده است که برای قربانی شدن نه به Plugin Update نیاز بود و نه الزاما فایل مخربی روی دیسک در مرحله اولیه تغییر می کرد.

به همین دلیل این حمله می توانست از دید برخی ابزارهایی که فقط تغییر فایل ها را بررسی می کنند پنهان بماند.

مهاجم بعد از اجرای کد چه کاری انجام می داد؟

زمانی که مدیر وارد پیشخوان وردپرس می شد، داده آلوده می توانست JavaScript مخرب را داخل نشست احراز هویت شده او اجرا کند. از این نقطه به بعد، مهاجم عملا تلاش می کرد از اختیارات خود Administrator علیه سایت استفاده کند.

Wordfence چند مرحله را در زنجیره اصلی حمله شناسایی کرده است: ارتباط با سرور فرماندهی مهاجم، ایجاد حساب Administrator جدید با استفاده از نشست مدیر، بارگذاری یک افزونه جعلی حاوی Web Shell، ایجاد افزونه های مخفی برای حفظ دسترسی و در نهایت ارسال نتیجه عملیات به زیرساخت مهاجم.

یکی از Backdoorهای شناسایی شده حتی امکان ورود مدیریتی بدون احراز هویت معمول را فراهم می کرد. بخش دیگری نیز حساب های ایجاد شده توسط مهاجم را از فهرست کاربران وردپرس مخفی می کرد تا مدیر سایت هنگام بررسی عادی پنل متوجه حضور آنها نشود.

این یعنی موفقیت حمله فقط به اجرای یک Script در مرورگر محدود نمی شد؛ هدف نهایی ایجاد دسترسی پایدار و کنترل کامل سایت بود.

کدام افزونه های وردپرس تحت تاثیر قرار گرفته اند؟

Wordfence هفت افزونه BdThemes را در این رخداد فهرست کرده است:

  • Element Pack Addons for Elementor
  • Prime Slider Addons for Elementor
  • Pixel Gallery Addons for Elementor
  • Ultimate Post Kit Addons for Elementor
  • Ultimate Store Kit
  • Live Copy Paste for Elementor
  • Smart Admin Assistant

در زمان بررسی تیم امنیتی هوش سپید، صفحات رسمی تعدادی از این افزونه ها در WordPress.org نیز نشان می دهند که دانلود آنها به طور موقت متوقف شده و افزونه ها در انتظار بررسی کامل هستند. برای نمونه، مخزن رسمی Element Pack و Live Copy Paste صراحتا وضعیت «بسته شده تا پایان بررسی» را نمایش می دهد.

این موضوع به معنی آلوده بودن تمام سایت هایی که یکی از این افزونه ها را دارند نیست؛ اما مدیرانی که در بازه حمله از آنها استفاده کرده اند باید احتمال Compromise را جدی بررسی کنند.

آیا سرورهای آلوده BdThemes هنوز کد مخرب ارسال می کنند؟

بر اساس Timeline منتشر شده توسط Wordfence، تیم Threat Intelligence این رخداد را در ۷ آگوست شناسایی کرد. افزونه های تحت تاثیر برای بررسی از مخزن وردپرس بسته شدند و تا ۸ آگوست، دو Endpoint آلوده ای که در گزارش بررسی شده بودند دوباره پاسخ JSON سالم ارائه می کردند.

اما پاک شدن منبع اولیه حمله به معنای پاک شدن سایت هایی نیست که قبلا آلوده شده اند.

اگر مهاجم پیش از پاکسازی موفق به ایجاد Administrator مخفی، نصب Web Shell یا Backdoor شده باشد، آن دسترسی می تواند مستقل از API آلوده باقی بماند. بنابراین صرفا سالم شدن زیرساخت BdThemes یا نصب نسخه جدیدتر افزونه، برای اطمینان از سلامت یک سایت کافی نیست. این نتیجه از نحوه Persistence توصیف شده در گزارش Wordfence به دست می آید.

صاحبان سایت های وردپرسی چه کاری باید انجام دهند؟

اگر یکی از افزونه های بالا روی سایت شما نصب بوده است، اول مشخص کنید در دوره اخیر فعال بوده یا نه. سپس کاربران دارای سطح Administrator، افزونه های نصب شده، پوشه mu-plugins، فایل های غیرعادی و تغییرات مشکوک دیتابیس را بررسی کنید.

Wordfence برای جستجوی آثار حمله چند نشانه مشخص منتشر کرده است؛ از جمله حساب هایی با نامی که با bd_ شروع می شود، آدرس های ایمیل غیرعادی با دامنه wordpress.org، فایل هایی مانند emer-run.php و برخی Backdoorهای قرار گرفته در مسیر Must-Use Plugins.

اگر نشانه ای از نفوذ پیدا شد، موضوع دیگر فقط «به روز کردن افزونه» نیست. در چنین شرایطی باید رخداد را مانند یک Compromise کامل مدیریت کرد: دسترسی مهاجم حذف شود، حساب ها بررسی شوند، Backdoorها پاک شوند و رمزهای عبور، کلیدها و اطلاعات دسترسی مهمی که ممکن است از طریق سایت قابل دسترسی بوده باشند تغییر کنند.

مراحل بررسی سایت وردپرسی پس از حمله به افزونه های BdThemes
صرف به روز رسانی افزونه برای سایتی که قبلا آلوده شده کافی نیست و باید نشانه های ماندگاری مهاجم بررسی شود.

یک نکته مهم؛ CVSS متوسط اما اثر حمله بسیار جدی

Wordfence آسیب پذیری XSS زیربنایی را با امتیاز CVSS 5.4 و شدت متوسط ثبت کرده است. در نگاه اول ممکن است این عدد با حمله ای که به تصاحب کامل سایت منجر می شود متناسب به نظر نرسد.

دلیل این تفاوت در شرایط بهره برداری است. یک مهاجم عادی نمی توانست صرفا از اینترنت مقدار مخرب را در API قرار دهد؛ ابتدا باید زیرساخت بالادستی BdThemes در اختیار او قرار می گرفت.

اما در این رخداد دقیقا همین اتفاق افتاده بود.

این نمونه خوبی است که نشان می دهد ریسک واقعی یک رخداد امنیتی را نمی توان همیشه فقط از عدد CVSS فهمید. وقتی یک ضعف در بخشی از زنجیره تامین قرار بگیرد و مهاجم کنترل منبع مورد اعتماد را نیز به دست آورده باشد، اثر عملی حمله می تواند بسیار بیشتر از شدت اسمی خود آسیب پذیری باشد.

حمله زنجیره تامین چیست؟

در یک حمله معمولی، مهاجم مستقیما به سیستم قربانی حمله می کند. اما در حمله زنجیره تامین نرم افزار، مهاجم ابتدا بخشی را هدف قرار می دهد که تعداد زیادی از کاربران به آن اعتماد دارند؛ مثلا شرکت سازنده نرم افزار، زیرساخت Update، مخزن Package، CDN یا یک سرویس خارجی.

سپس همان رابطه اعتماد برای رساندن کد یا داده مخرب به قربانیان استفاده می شود.

در ماجرای BdThemes نکته جالب این است که حتی Source Code افزونه های موجود در مخزن رسمی تغییر نکرد. مهاجمان یک منبع خارجی مورد اعتماد را مسموم کردند و افزونه قانونی خودش داده آلوده را وارد محیط Administrator کرد.

همین موضوع نشان می دهد امنیت زنجیره تامین فقط به بررسی فایل نصب یا امضای یک Package محدود نیست؛ تمام سرویس های خارجی که نرم افزار در زمان اجرا به آنها اعتماد می کند نیز بخشی از سطح حمله هستند.

جمع بندی

حمله به اکوسیستم BdThemes نمونه ای مهم از تغییر روش مهاجمان در حملات وردپرسی است. در این رخداد خبری از افزونه جعلی در مخزن رسمی یا یک Update آلوده سنتی نبود. یک جریان داده خارجی که برای نمایش تبلیغات داخل پیشخوان استفاده می شد، به وسیله انتقال کد مخرب تبدیل شد.

بر اساس بررسی تیم امنیتی هوش سپید، مهم ترین نکته برای مدیران سایت هایی که از افزونه های BdThemes استفاده کرده اند این است که فقط بررسی نسخه افزونه یا به روز رسانی آن کافی نیست. اگر Administrator در زمان فعال بودن حمله وارد پنل شده باشد، باید احتمال ایجاد حساب مخفی یا Persistence روی سایت نیز بررسی شود.

خود WordPress یا Elementor در این رخداد به عنوان سیستم های اصلی نفوذ نکرده اند؛ مسئله مربوط به اکوسیستم افزونه های BdThemes و زیرساخت خارجی مورد اعتماد آنهاست. صفحات رسمی برخی افزونه های تحت تاثیر نیز اکنون به طور موقت برای بررسی بسته شده اند.

نوشته‌های مرتبط

نظرات

دیدگاه خود را به اشتراک بگذارید

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *