Google Безопасность Приложения
Хакеры массово эксплуатируют две уязвимости в WordPress, причем путь к ним проложил ИИ
Если вы управляете сайтом на WordPress, совет на эту неделю звучит категорично: обновляйтесь прямо сейчас. Две уязвимости в программном обеспечении активно используются злоумышленниками по всему интернету.
На базе WordPress работает более половины всех веб-сайтов в сети, поэтому масштаб потенциального ущерба огромен. По данным охранных компаний, атаки начались всего через несколько часов после выхода исправлений. ИИ-модель сыграла ключевую роль в этой истории с обеих сторон.
Что такое wp2shell
WordPress выпустил патчи в пятницу в версиях 7.0.2 и 6.9.5. Из-за высоких рисков в системе были принудительно включены автообновления. Исследователи называют эту уязвимость wp2shell.
Она представляет собой комбинацию двух ошибок. Первая связана с внедрением SQL-кода. Вторая, оцененная изданием TechRadar в критические 9,8 балла из 10, представляет собой ошибку путаницы маршрутов в REST API, которая позволяет запросу обойти аутентификацию. По отдельности они сложны в использовании. Но будучи объединенными в цепочку, они дают анонимному злоумышленнику полный удаленный контроль.
«У атаки нет никаких предварительных условий», — заявил Адам Кус, исследователь из компании Searchlight Cyber, который обнаружил и сообщил об уязвимости. Эксплойт работает на стандартной установке WordPress без каких-либо плагинов.
ИИ обнаружил уязвимость, и ИИ же ее вооружает
Вот аспект, который вызывает наибольшее беспокойство в сфере безопасности. Кус обнаружил эту цепочку не вручную. Он задействовал GPT-5.6 от OpenAI примерно за 10 часов работы — по оценкам его компании, такие данные брокеры эксплойтов могли бы оценить в 500 000 долларов.
Те же инструменты работают и в обратную сторону. «Воспроизведение этих уязвимости с помощью передовых моделей ИИ было лишь вопросом времени и токенов», — рассказал Джейк Кнотт, исследователь из watchTowr, в интервью изданию The Register. Его команда воссоздала критическую ошибку всего за несколько минут.
Основатель watchTowr Бенджамин Харрис прямо охарактеризовал произошедшие изменения в комментарии для SecurityWeek. По его словам, готовые эксплойты появились спустя считанные часы вместо прежних суток. «Окно между раскрытием информации и ее эксплуатацией схлопнулось».
Чем занимаются злоумышленники
К утру субботы атаки шли полным ходом. Сначала появились публичные коды эксплойтов для кражи хешированных паролей. Затем последовало удаленное выполнение кода по мере утечки новых подробностей.
Ханипоты watchTowr зафиксировали десятки тысяч попыток взлома и более 100 бэкдоров учетных записей администраторов, созданных различными группировками. Компания VulnCheck подтвердила наличие более двух десятков различных эксплойтов к воскресенью.
Проникнув внутрь, хакеры устанавливают поддельные плагины, собирают учетные данные и загружают дополнительные инструменты. В одном из случаев специалисты watchTowr наблюдали, как группа пыталась установить Overlord RAT — троян для удаленного доступа. Другая полезная нагрузка скрывала веб-шелл внутри фальшивого плагина безопасности.
Сколько сайтов уязвимо
Точной цифры нет ни у кого. Более 400 миллионов сайтов работают на подверженных уязвимости версиях, хотя многие с тех пор уже обновились. Консультант Дэниел Кард рассказал TechCrunch, что он проверил выборку примерно из 3 500 сайтов и оценил долю уязвимых ресурсов менее чем в 15%, что всё равно составляет около 90 миллионов сайтов.
Данные компании Wiz (теперь принадлежащей Google) рисуют похожую картину, которой она поделилась с The Hacker News. Выяснилось, что 60% организаций, использующих WordPress, имели хотя бы один уязвимый экземпляр на момент обнародования информации об ошибках. У четверти из них уязвимый сервер смотрел прямо в интернет.
Ущерб удалось смягчить благодаря уже действовавшим средствам защиты. WordPress принудительно внедрил автообновления, Cloudflare заблокировал атаки на уровне своего файрвола, а Automattic заявила, что ее хостинговые площадки были защищены еще до выхода патча.
Глобальное предупреждение
Для тех, кто затянул с обновлением, риски по-прежнему высоки. Мэтт Мюлленвег, сооснователь WordPress, назвал это своего рода предварительным захватом прав аутентификации, который за 23-летнюю историю ПО наблюдался всего несколько раз. Этот инцидент венчает собой череду неприятных проблем с безопасностью WordPress.
Совет Кнотта звучит еще суровее. Любой сайт, который отложил обновление до понедельника, вероятнее всего, уже скомпрометирован, предупреждает он, поэтому необходимо проверить систему на наличие посторонних учетных записей администраторов даже после установки апдейта. Это очередной знак того, что безопасность в эпоху ИИ развивается со скоростью работы машин — всего через несколько недель после того, как автономный ИИ-агент взломал платформу Hugging Face. Защитникам приходится соответствовать этому темпу.



