{"id":8065,"date":"2020-06-04T19:07:54","date_gmt":"2020-06-04T17:07:54","guid":{"rendered":"https:\/\/www.maintenance-wordpress.online\/?p=8065"},"modified":"2020-06-04T19:15:11","modified_gmt":"2020-06-04T17:15:11","slug":"les-attaquants-ciblent-1m-sites-wordpress-pour-recolter-les-informations-didentification-de-la-base-de-donnees","status":"publish","type":"post","link":"https:\/\/maintenance-cms-wp.fr\/articles\/les-attaquants-ciblent-1m-sites-wordpress-pour-recolter-les-informations-didentification-de-la-base-de-donnees\/","title":{"rendered":"Les attaquants ciblent 1M + sites WordPress pour r\u00e9colter les informations d&rsquo;identification de la base de donn\u00e9es"},"content":{"rendered":"<div class=\"wpb-content-wrapper\"><p>[vc_row][vc_column][vc_column_text]Une attaque au cours du week-end a cibl\u00e9 sans succ\u00e8s 1,3 million de sites Web WordPress, dans le but de t\u00e9l\u00e9charger leurs fichiers de configuration et de r\u00e9colter les informations d&rsquo;identification de la base de donn\u00e9es.<\/p>\n<p>Les attaquants ont \u00e9t\u00e9 rep\u00e9r\u00e9s ciblant plus d&rsquo;un million de sites Web WordPress dans une campagne au cours du week-end. La campagne a tent\u00e9 en vain d&rsquo;exploiter les anciennes vuln\u00e9rabilit\u00e9s de script intersite (XSS) dans les plugins et les th\u00e8mes WordPress, dans le but de r\u00e9colter les informations d&rsquo;identification de la base de donn\u00e9es.<\/p>\n<p>Les attaques visaient \u00e0 t\u00e9l\u00e9charger wp-config.php, un fichier essentiel \u00e0 toutes les installations WordPress. Le fichier est situ\u00e9 \u00e0 la racine des r\u00e9pertoires de fichiers WordPress et contient les informations d&rsquo;identification de la base de donn\u00e9es des sites Web et les informations de connexion, en plus des cl\u00e9s et des sels d&rsquo;authentification uniques. En t\u00e9l\u00e9chargeant les fichiers de configuration des sites, un attaquant aurait acc\u00e8s \u00e0 la base de donn\u00e9es du site, o\u00f9 le contenu du site et les informations d&rsquo;identification sont stock\u00e9s, ont d\u00e9clar\u00e9 des chercheurs de Wordfence qui ont rep\u00e9r\u00e9 l&rsquo;attaque.<\/p>\n<p>Entre le 29 et le 31 mai, les chercheurs ont observ\u00e9 (et ont pu bloquer) plus de 130 millions d&rsquo;attaques ciblant 1,3 million de sites.<\/p>\n<p>Le pic de cette campagne d&rsquo;attaque s&rsquo;est produit le 30 mai 2020 \u00bb, ont d\u00e9clar\u00e9 mercredi des chercheurs de Wordfence. \u00ab\u00c0 ce stade, les attaques de cette campagne ont repr\u00e9sent\u00e9 75% de toutes les tentatives d&rsquo;exploitation des vuln\u00e9rabilit\u00e9s des plugins et des th\u00e8mes dans l&rsquo;\u00e9cosyst\u00e8me WordPress.\u00bb<\/p>\n<p>Les chercheurs ont li\u00e9 l&rsquo;acteur de la menace dans cet incident \u00e0 une attaque plus t\u00f4t en mai ciblant pr\u00e9c\u00e9demment des vuln\u00e9rabilit\u00e9s XSS. Ces campagnes pr\u00e9c\u00e9dentes, qui ont commenc\u00e9 le 28 avril, tentaient d&rsquo;injecter un code JavaScript malveillant dans les sites Web, qui redirigerait ensuite les visiteurs et profiterait d&rsquo;une session administrateur pour ins\u00e9rer une porte d\u00e9rob\u00e9e dans l&rsquo;en-t\u00eate du th\u00e8me.<\/p>\n<p>\u00ab\u00a0Apr\u00e8s une enqu\u00eate plus approfondie, nous avons constat\u00e9 que cet acteur de la menace attaquait \u00e9galement d&rsquo;autres vuln\u00e9rabilit\u00e9s, principalement des vuln\u00e9rabilit\u00e9s plus anciennes leur permettant de modifier l&rsquo;URL de la maison d&rsquo;un site vers le m\u00eame domaine utilis\u00e9 dans la charge utile XSS afin de rediriger les visiteurs vers des sites malvertisants\u00a0\u00bb, ont d\u00e9clar\u00e9 des chercheurs \u00e0 le temps.<\/p>\n<p>Cette campagne a provoqu\u00e9 des attaques de plus de 20 000 adresses IP diff\u00e9rentes, ont d\u00e9clar\u00e9 des chercheurs. Cette campagne la plus r\u00e9cente utilise les m\u00eames adresses IP, qui repr\u00e9sentaient la majorit\u00e9 des attaques et des sites cibl\u00e9s, ce qui a conduit les chercheurs \u00e0 lier les deux campagnes.<\/p>\n<p>La campagne la plus r\u00e9cente a \u00e9galement \u00e9largi son ciblage, selon les chercheurs, atteignant maintenant pr\u00e8s d&rsquo;un million de nouveaux sites qui n&rsquo;\u00e9taient pas inclus dans la campagne XSS pr\u00e9c\u00e9dente. Comme pour les campagnes XSS, presque toutes les attaques visent des vuln\u00e9rabilit\u00e9s plus anciennes dans des plugins ou des th\u00e8mes obsol\u00e8tes qui permettent de t\u00e9l\u00e9charger ou d&rsquo;exporter des fichiers.<\/p>\n<p>Alors que des centaines d&rsquo;exploits sont tent\u00e9s, les chercheurs ont d\u00e9clar\u00e9 \u00e0 Threatpost que parmi les CVE les plus fr\u00e9quemment utilis\u00e9es, il y avait CVE-2014-9734, CVE-2015-9406, CVE-2015-5468 et CVE-2019-9618. L&rsquo;attaquant semble syst\u00e9matiquement \u00e9liminer exploit-db.com et d&rsquo;autres sources d&rsquo;exploits potentiels &#8211; puis les ex\u00e9cuter sur une liste de sites, ont d\u00e9clar\u00e9 des chercheurs \u00e0 Threatpost.<\/p>\n<p>\u00ab\u00a0La plupart d&rsquo;entre eux sont dans des th\u00e8mes ou des plugins con\u00e7us pour permettre le t\u00e9l\u00e9chargement de fichiers en lisant le contenu d&rsquo;un fichier fourni dans une cha\u00eene de requ\u00eate, puis en le servant comme pi\u00e8ce jointe t\u00e9l\u00e9chargeable\u00a0\u00bb, a d\u00e9clar\u00e9 Ram Gall, avec Wordfence.<\/p>\n<p>Les chercheurs ont d\u00e9clar\u00e9 que les sites Web qui pourraient avoir \u00e9t\u00e9 compromis doivent changer leur mot de passe de base de donn\u00e9es et leurs cl\u00e9s et sels uniques d&rsquo;authentification imm\u00e9diatement.<\/p>\n<p>\u00abSi votre serveur est configur\u00e9 pour autoriser l&rsquo;acc\u00e8s \u00e0 la base de donn\u00e9es \u00e0 distance, un attaquant avec vos informations d&rsquo;identification de base de donn\u00e9es pourrait facilement ajouter un utilisateur administratif, exfiltrer des donn\u00e9es sensibles ou supprimer compl\u00e8tement votre site. M\u00eame si votre site n&rsquo;autorise pas l&rsquo;acc\u00e8s \u00e0 une base de donn\u00e9es \u00e0 distance, un attaquant qui conna\u00eet les cl\u00e9s d&rsquo;authentification et les sels de votre site pourrait \u00eatre en mesure de les utiliser pour contourner plus facilement d&rsquo;autres m\u00e9canismes de s\u00e9curit\u00e9. \u00a0\u00bb<\/p>\n<p>Les chercheurs ont \u00e9galement exhort\u00e9 les utilisateurs \u00e0 s&rsquo;assurer que leurs plugins sont mis \u00e0 jour, car les vuln\u00e9rabilit\u00e9s dans les plugins et les th\u00e8mes WordPress continuent d&rsquo;\u00eatre un probl\u00e8me. Il y a quelques semaines, par exemple, les chercheurs ont r\u00e9v\u00e9l\u00e9 deux failles dans Page Builder de SiteOrigin, un plugin WordPress avec un million d&rsquo;installations actives utilis\u00e9es pour cr\u00e9er des sites Web via une fonction glisser-d\u00e9poser. Les deux bogues de s\u00e9curit\u00e9 peuvent entra\u00eener la falsification de requ\u00eates intersites (CSRF) et XSS.<\/p>\n<p>Dans cette r\u00e9cente campagne, de nombreux d\u00e9fauts avaient des correctifs disponibles &#8211; mais les utilisateurs n&rsquo;avaient pas mis \u00e0 jour, laissant leurs sites Web vuln\u00e9rables: \u00abN\u00e9anmoins, nous vous invitons \u00e0 vous assurer que tous les plugins et th\u00e8mes sont mis \u00e0 jour et \u00e0 partager ces informations avec tous les autres propri\u00e9taires ou administrateurs de sites que vous connaissez \u00bb, ont d\u00e9clar\u00e9 des chercheurs. \u00abLes attaques de cet acteur de la menace \u00e9voluent et nous continuerons \u00e0 partager des informations suppl\u00e9mentaires \u00e0 mesure qu&rsquo;elles seront disponibles.\u00bb<\/p>\n<p>source : threatpost.com<br \/>\nAuthor:<br \/>\nLindsey O&rsquo;Donnell<br \/>\nJune 3, 2020 4:37 pm[\/vc_column_text][\/vc_column][\/vc_row][vc_row][vc_column][vc_column_text]<\/p>\n<h4 style=\"text-align: center;\">La maintenance de votre site WordPress permet des mises \u00e0 jour r\u00e9guli\u00e8res afin d&rsquo;\u00e9viter les bugs et les probl\u00e8mes de piratage.<\/h4>\n<p style=\"text-align: center;\"><a href=\"https:\/\/www.maintenance-cms-wp.fr\/services\/maintenance-et-support-wordpress\/\">Nous solutions de maintenance WordPress \u00e0 partir de 39\u20ac ht\/ mois\u00a0<\/a><\/p>\n<p>[\/vc_column_text][\/vc_column][\/vc_row]<\/p>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>[vc_row][vc_column][vc_column_text]Une attaque au cours du week-end a cibl\u00e9 sans succ\u00e8s 1,3 million de sites Web WordPress, dans le but de t\u00e9l\u00e9charger leurs fichiers de configuration&#8230;<\/p>\n","protected":false},"author":2,"featured_media":8066,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_sitemap_exclude":false,"_sitemap_priority":"","_sitemap_frequency":"","footnotes":""},"categories":[52,50,32,30],"tags":[37,43,36,35],"class_list":["post-8065","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersecurite","category-securite","category-vulnerabilite","category-wordpress","tag-pirate","tag-securite","tag-vulnerabilite","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/posts\/8065","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/comments?post=8065"}],"version-history":[{"count":0,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/posts\/8065\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/media\/8066"}],"wp:attachment":[{"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/media?parent=8065"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/categories?post=8065"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/maintenance-cms-wp.fr\/articles\/wp-json\/wp\/v2\/tags?post=8065"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}