EvoEX
← Kõik artiklidKüberturvalisus

Kuidas me 6 tunniga WordPress saidi 90+ pahavara artefaktidest puhtaks tegime

08.09.20261 min lugemist
Kuidas me 6 tunniga WordPress saidi 90+ pahavara artefaktidest puhtaks tegime

Eile saime kliendilt e-kirja. Tema veebisait näitas Indoneesia kasiinost asemel tema logistikaettevõtte lehekülge. Järgnes 6 tundi intensiivset töötamist hästi organiseeritud rünnakute vastu. See on lugu sellest, mida me avastasime, kuidas me puhastas ja mida me sellest õppisime.

Mis juhtus

Ühe meie WordPressi kliendi veebisait ohverdati 3. juulil 2026. aastal. Ründajad murdsid läbi automatiseeritud skanneri kaudu, mis ärakasutamisele võttis avalikult teadaoleva haavatavuse (CVE-2026-63030) vananenud WordPressi versioonis. Klient oli meilt saanud meeldetuletusi vajalike uuenduste kohta, kuid need jäid vastamata. Ent kõige huvitavam pole iseenesest sissetungi koht. Kõige huvitavam on see, mida nad pärast tegid.

Järgmise 66 päeva jooksul ehitasid ründajad hoolikalt püsivuse infrastruktuuri. Mitu sõltumatut tagauks, keeruline varjamine, käskude ja kontrolli infrastruktuur GitLabi ja Telegrami kaudu. Alles siis, kui kõik oli valmis, juurutasid nad lõpliku kasutatava koorma: veebisaidi avalehekülg asendati Indoneesia RUBY8000 kasiinomargi staatilise klooniga SEO-manipulatsiooni eesmärgil.

EvoEX | Drošības daļa
Artikli koostas
EvoEX | Drošības daļa

Valmis oma projekti alustama?

Räägi meile oma ideest — saadame sulle e-kirjaga pakutud aja videokõneks, kus arutame detaile ja koostame pakkumise.