Bots Baseados em Python Explorando Servidores PHP Proliferação de Plataforma de Jogo de Combustível

Pesquisadores de segurança cibernética expuseram uma nova campanha que tem como alvo servidores web que executam aplicativos baseados em PHP para promover plataformas de jogos de azar na Indonésia.

“Nos últimos dois meses, um volume significativo de ataques de bots baseados em Python foi observado, sugerindo um esforço coordenado para explorar milhares de aplicativos da web”, disse Daniel Johnston, pesquisador da Imperva disse em uma análise. “Esses ataques parecem ligados à proliferação de sites relacionados a jogos de azar, potencialmente como uma resposta ao maior escrutínio do governo.”

A empresa de propriedade da Thales disse que detectou milhões de solicitações originadas de um cliente Python que inclui um comando para instalar GSocket (também conhecido como Global Socket), uma ferramenta de código aberto que pode ser usada para estabelecer um canal de comunicação entre duas máquinas, independentemente do perímetro da rede.

Vale a pena notar que o GSocket foi usado em muitos a operação de cryptojacking nos últimos meses, para não mencionar mesmo explorar o acesso fornecido pelo utilitário para inserir código JavaScript malicioso em sites para roubar informações de pagamento.

As cadeias de ataque envolvem particularmente tentativas de implantar o GSocket, aproveitando shells web pré-existentes instalados em servidores já comprometidos. A maioria dos ataques foi encontrada para servidores que executam um sistema de gerenciamento de aprendizado popular (LMS) chamado Moodle.

Um aspecto notável dos ataques são as adições a bashrc e crontab arquivos de sistema para garantir que o GSocket esteja sendo executado ativamente mesmo após a remoção dos shells da web.

Foi determinado que o acesso oferecido pela GSocket a esses servidores de destino é armado para fornecer arquivos PHP que contêm conteúdo HTML referenciando serviços de jogos de azar on-line particularmente destinados a usuários indonésios.

“No topo de cada arquivo PHP estava o código PHP projetado para permitir que apenas os bots de pesquisa acessassem a página, mas os visitantes regulares do site seriam redirecionados para outro domínio“, disse Johnston. “O objetivo por trás disso é direcionar os usuários que procuram serviços de jogos de azar conhecidos e redirecioná-los para outro domínio.”

Imperva disse que os redirecionamentos levam a “pktoto[]cc“, um conhecido site de jogos de azar indonésio.

O desenvolvimento vem como c/side revelado uma campanha de malware generalizada que tem como alvo mais de 5.000 sites em todo o mundo para criar contas de administrador não autorizadas, instalar um plugin malicioso a partir de um servidor remoto e extrair dados de credenciais de volta para ele.

O vetor de acesso inicial exato usado para implantar o malware JavaScript nesses sites atualmente não é conhecido. O malware foi codinome WP3.XYZ em referência ao nome de domínio associado ao servidor usado para buscar o plugin e exfiltrar dados (“wp3[.]xyz”).

Para mitigar o ataque, é recomendável que os proprietários de sites do WordPress mantenham seus plugins atualizados, bloqueiem o domínio desonesto usando um firewall, procurem contas de administrador ou plugins suspeitos e os removam.

Fonte: https://thehackernews.com/