ແຈ້ງເຕືອນ ພົບການໂຈມຕີຂະໜາດໃຫຍ່ທີ່ພະຍາຍາມລັກໄຟລ໌ການຕັ້ງຄ່າ (Configuration files) ຈາກເວັບໄຊທີ່ໃຊ້ WordPress, ຄວນກວດສອບ ແລະ ອັບເດດລະບົບດ່ວນ!!!
ການໂຈມຕີເລີ່ມພົບເຫັນຕັ້ງແຕ່ທ້າຍເດືອນ ເມສາ 2020 ຊຶ່ງເກີດຂຶ້ນຕໍ່ເນື່ອງເປັນແຕ່ລະໄລຍະ ແລະ ພົບເຫັນການໂຈມຕີເພີ່ມຂຶ້ນຢ່າງຫຼວງຫຼາຍໃນລະຫວ່າງວັນທີ 29 ເຖິງ 31 ພຶດສະພາ 2020, ທາງ Wordfence ພົບການໂຈມຕີເຖິງ 130 ລ້ານຄັ້ງ.
ຜົນກະທົບ
ຊ່ອງທາງການໂຈມຕີ ແມ່ນຜູ້ປະສົງຮ້າຍໄດ້ອາໄສຊ່ອງໂຫວ່ໃນ plugin ຫຼື theme ທີ່ຖືກຕິດຕັ້ງຢູ່ໃນເວັບໄຊ ໂດຍສ່ວນໃຫຍ່ເປັນການໂຈມຕີຊ່ອງໂຫວ່ປະເພດ Cross-site Scripting (XSS) ເພື່ອຝັງ Script ສຳລັບລັກເກັບ session cookie ເມື່ອຜູ້ເບິ່ງແຍງລະບົບລັອກອິນເຂົ້າໃຊ້ງານເວັບໄຊ, ຊຶ່ງຫຼັງຈາກທີ່ຜູ້ປະສົງຮ້າຍໄດ້ຂໍ້ມູນດັ່ງກ່າວກໍ່ຈະສາມາດສວມຮອຍເປັນຜູ້ເບິ່ງແຍງລະບົບ ແລະ ດາວໂຫຼດໄຟລ໌ການຕັ້ງຄ່າ (wp-config.php) ຊຶ່ງເປັນໄຟລ໌ທີ່ມີຂໍ້ມູນຊື່ບັນຊີ, ລະຫັດຜ່ານສຳລັບເຂົ້າເຖິງຖານຂໍ້ມູນຂອງເວັບໄຊ ແລະ ດໍາເນີນການໂຈມຕີໃນຂັ້ນອື່ນຕໍ່ໄປ.
ລະບົບທີ່ໄດ້ຮັບຜົນກະທົບ
ທາງ Wordfence ພົບວ່າກວ່າ 75% ຂອງການໂຈມຕີນັ້ນມີເປົ້າໝາຍມາທີ່ຊ່ອງໂຫວ່ຂອງ plugin ແລະ theme ດັ່ງຕໍ່ໄປນີ້:
- Easy2Map plugin
- Blog Designer plugin
- WP GDPR Compliance plugin
- Total Donations plugin
- Newspaper theme
ຂໍ້ແນະນໍາໃນການປ້ອງກັນ ແລະ ແກ້ໄຂ
ຈາກລາຍງານລະບົບທີ່ໄດ້ຮັບຜົນກະທົບຂ້າງເທິງ ພົບວ່າມີເວັບໄຊທີ່ໃຊ້ງານ plugin ແລະ theme ເຫຼົ່ານີ້ເຖິງ 1.3 ລ້ານເວັບໄຊ, ບາງ plugin ແລະ theme ຕາມລາຍການດັ່ງກ່າວນັ້ນ ໄດ້ຖືກຖອດອອກຈາກໜ້າດາວໂຫຼດ ຫຼື ຜູ້ພັດທະນາໄດ້ອອກອັບເດດເວີຊັ່ນໃໝ່ເພື່ອແກ້ໄຂຊ່ອງໂຫວ່ແລ້ວ ເພື່ອປ້ອງກັນ ແລະ ຫຼຸດຜ່ອນຄວາມສ່ຽງ ຜູ້ເບິ່ງແຍງລະບົບຄວນອັບເດດລະບົບ WordPress ລວມທັງ plugin ແລະ theme ໃຫ້ເປັນເວີຊັ່ນຫຼ້າສຸດຢູ່ສະເໝີ ຫຼື ອາດຈະພິຈາລະນາຢຸດການໃຊ້ງານ plugin ແລະ theme ທີ່ໄດ້ຮັບຜົນກະທົບຊົ່ວຄາວ ຈົນກວ່າຊ່ອງໂຫວ່ຈະໄດ້ຮັບການແກ້ໄຂ.
ຜູ້ເບິ່ງແຍງເວັບໄຊຄວນກວດສອບ web access log ວ່າມີການເຂົ້າເຖິງ ຫຼື ດາວໂຫຼດໄຟລ໌ wp-config.php ຫຼື ບໍ່ (HTTP response code ເປັນ 200) ຊຶ່ງຫາກພົບພຶດຕິກຳ ທີ່ບໍ່ໄດ້ເກີດຈາກຜູ້ເບິ່ງແຍງລະບົບ ອາດເປັນໄປໄດ້ວ່າເວັບໄຊຖືກໂຈມຕີ ຄວນປ່ຽນລະຫັດຜ່ານຖານຂໍ້ມູນ ແລະ ລະຫັດຜ່ານຜູ້ເບິ່ງແຍງລະບົບ ພ້ອມທັງກວດສອບ ແລະ ປັບປຸງລະບົບຄວາມປອດໄພຂອງເວັບໄຊໂດຍດ່ວນ.
ເອກະສານອ້າງອີງ:
- https://www.wordfence.com/blog/2020/06/large-scale-attack-campaign-targets-database-credentials/
- https://www.wordfence.com/blog/2020/05/nearly-a-million-wp-sites-targeted-in-large-scale-attacks/
- https://www.zdnet.com/article/large-scale-attack-tries-to-steal-configuration-files-from-wordpress-sites/