{"id":681976,"date":"2023-04-10T10:18:09","date_gmt":"2023-04-10T12:18:09","guid":{"rendered":"https:\/\/teknomers.com\/fr\/plus-dun-million-de-sites-wordpress-infectes-par-la-campagne-de-logiciels-malveillants-balada-injector\/"},"modified":"2023-04-10T10:18:12","modified_gmt":"2023-04-10T12:18:12","slug":"plus-dun-million-de-sites-wordpress-infectes-par-la-campagne-de-logiciels-malveillants-balada-injector","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/plus-dun-million-de-sites-wordpress-infectes-par-la-campagne-de-logiciels-malveillants-balada-injector\/","title":{"rendered":"Plus d&#8217;un million de sites WordPress infect\u00e9s par la campagne de logiciels malveillants Balada Injector"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 Web \/ Logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>On estime que plus d&#8217;un million de sites Web WordPress ont \u00e9t\u00e9 infect\u00e9s par une campagne en cours visant \u00e0 d\u00e9ployer des logiciels malveillants appel\u00e9s <strong>Injecteur Balada<\/strong> <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2017\/09\/old-themes-abandoned-scripts-pitfalls-cleaning-serialized-data.html\" target=\"_blank\">depuis 2017<\/a>.<\/p>\n<p>La campagne massive, selon Sucuri de GoDaddy, &#8220;exploite toutes les vuln\u00e9rabilit\u00e9s de th\u00e8mes et de plugins connues et r\u00e9cemment d\u00e9couvertes&#8221; pour violer les sites WordPress.  Les attaques sont connues pour se d\u00e9rouler par vagues une fois toutes les quelques semaines.<\/p>\n<p>&#8220;Cette campagne est facilement identifiable par sa pr\u00e9f\u00e9rence pour <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/JavaScript\/Reference\/Global_Objects\/String\/fromCharCode\" target=\"_blank\">String.fromCharCode<\/a> l&#8217;obscurcissement, l&#8217;utilisation de noms de domaine fra\u00eechement enregistr\u00e9s h\u00e9bergeant des scripts malveillants sur des sous-domaines al\u00e9atoires, et par des redirections vers divers sites frauduleux&#8221;, a d\u00e9clar\u00e9 Denis Sinegubko, chercheur en s\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2023\/04\/balada-injector-synopsis-of-a-massive-ongoing-wordpress-malware-campaign.html\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Les sites Web comprennent <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2018\/10\/multiple-ways-to-inject-the-same-tech-support-scam-malware.html\" target=\"_blank\">faux support technique<\/a>des gains frauduleux \u00e0 la loterie et des pages CAPTCHA malveillantes incitant les utilisateurs \u00e0 activer les notifications &#8220;Veuillez autoriser \u00e0 v\u00e9rifier que vous n&#8217;\u00eates pas un robot&#8221;, permettant ainsi aux acteurs d&#8217;envoyer des spams.<\/p>\n<p>Le rapport s&#8217;appuie sur les d\u00e9couvertes r\u00e9centes de Doctor Web, qui d\u00e9taille une famille de logiciels malveillants Linux qui exploite les failles de plus de deux douzaines de plugins et de th\u00e8mes pour compromettre les sites WordPress vuln\u00e9rables.<\/p>\n<p>Au cours des ann\u00e9es interm\u00e9diaires, Balada Injector s&#8217;est appuy\u00e9 sur plus de 100 domaines et une pl\u00e9thore de m\u00e9thodes pour tirer parti des failles de s\u00e9curit\u00e9 connues (par exemple, l&#8217;injection HTML et <a rel=\"nofollow noopener\" href=\"https:\/\/developer.wordpress.org\/reference\/functions\/site_url\/\" target=\"_blank\">URL du site<\/a>), les attaquants tentant principalement d&#8217;obtenir les informations d&#8217;identification de la base de donn\u00e9es dans le fichier wp-config.php.<\/p>\n<p>De plus, les attaques sont con\u00e7ues pour lire ou t\u00e9l\u00e9charger des fichiers de site arbitraires &#8211; y compris des sauvegardes, des vidages de base de donn\u00e9es, des fichiers journaux et d&#8217;erreur &#8211; ainsi que pour rechercher des outils tels que adminer et phpmyadmin qui auraient pu \u00eatre laiss\u00e9s de c\u00f4t\u00e9 par les administrateurs du site lors de l&#8217;ex\u00e9cution des t\u00e2ches de maintenance.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1681129089_317_Plus-dun-million-de-sites-WordPress-infectes-par-la-campagne.png\" alt=\"Wordpress\" border=\"0\" data-original-height=\"650\" data-original-width=\"728\" title=\"Wordpress\"\/><\/div>\n<p>Le logiciel malveillant permet finalement de g\u00e9n\u00e9rer de faux utilisateurs administrateurs WordPress, de r\u00e9colter des donn\u00e9es stock\u00e9es dans les h\u00f4tes sous-jacents et de laisser des portes d\u00e9rob\u00e9es pour un acc\u00e8s persistant.<\/p>\n<p>Balada Injector effectue en outre de vastes recherches dans les r\u00e9pertoires de niveau sup\u00e9rieur associ\u00e9s au syst\u00e8me de fichiers du site Web compromis pour localiser les r\u00e9pertoires inscriptibles appartenant \u00e0 d&#8217;autres sites.<\/p>\n<p>&#8220;Le plus souvent, ces sites appartiennent au webmaster du site compromis et ils partagent tous le m\u00eame compte de serveur et les m\u00eames autorisations de fichiers&#8221;, a d\u00e9clar\u00e9 Sinegubko.  &#8220;De cette mani\u00e8re, compromettre un seul site peut potentiellement donner acc\u00e8s \u00e0 plusieurs autres sites&#8221; gratuitement &#8220;.&#8221;<\/p>\n<p>Si ces voies d&#8217;attaque s&#8217;av\u00e8rent indisponibles, le mot de passe administrateur est forc\u00e9 brutalement \u00e0 l&#8217;aide d&#8217;un ensemble de 74 informations d&#8217;identification pr\u00e9d\u00e9finies.  Il est donc recommand\u00e9 aux utilisateurs de WordPress de maintenir leur logiciel de site Web \u00e0 jour, de supprimer les plugins et les th\u00e8mes inutilis\u00e9s et d&#8217;utiliser des mots de passe d&#8217;administrateur WordPress forts.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 s\u00e9curiser le p\u00e9rim\u00e8tre d&#8217;identit\u00e9 &#8211; Strat\u00e9gies \u00e9prouv\u00e9es<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Am\u00e9liorez la s\u00e9curit\u00e9 de votre entreprise gr\u00e2ce \u00e0 notre prochain webinaire sur la cybers\u00e9curit\u00e9 dirig\u00e9 par des experts\u00a0: Explorez les strat\u00e9gies de p\u00e9rim\u00e8tre d&#8217;identit\u00e9\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-perimeter?source=inside2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>Les d\u00e9couvertes surviennent des semaines apr\u00e8s que l&#8217;unit\u00e9 42 de Palo Alto Networks a d\u00e9couvert un programme malveillant similaire. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2022\/05\/massive-wordpress-javascript-injection-campaign-redirects-to-ads.html\" target=\"_blank\">Campagne d&#8217;injection JavaScript<\/a> qui redirige les visiteurs du site vers des pages de logiciels publicitaires et d&#8217;arnaques.  Plus de 51 000 sites Web ont \u00e9t\u00e9 touch\u00e9s depuis 2022.<\/p>\n<p>L&#8217;activit\u00e9, qui utilise \u00e9galement String.fromCharCode comme technique d&#8217;obscurcissement, conduit les victimes vers des pages pi\u00e9g\u00e9es qui les incitent \u00e0 activer les notifications push en se faisant passer pour un faux contr\u00f4le CAPTCHA pour diffuser un contenu trompeur.<\/p>\n<p>&#8220;Le code JS malveillant inject\u00e9 a \u00e9t\u00e9 inclus sur la page d&#8217;accueil de plus de la moiti\u00e9 des sites Web d\u00e9tect\u00e9s&#8221;, ont d\u00e9clar\u00e9 les chercheurs de l&#8217;Unit\u00e9 42. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/malicious-javascript-injection\/\" target=\"_blank\">a dit<\/a>.  &#8220;Une tactique courante utilis\u00e9e par les op\u00e9rateurs de la campagne consistait \u00e0 injecter du code JS malveillant sur les noms de fichiers JS fr\u00e9quemment utilis\u00e9s (par exemple, jQuery) qui sont susceptibles d&#8217;\u00eatre inclus sur les pages d&#8217;accueil des sites Web compromis.&#8221;<\/p>\n<p>&#8220;Cela aide potentiellement les attaquants \u00e0 cibler les utilisateurs l\u00e9gitimes du site Web, car ils sont plus susceptibles de visiter la page d&#8217;accueil du site Web.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/over-1-million-wordpress-sites-infected.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 avril 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 Web \/ Logiciels malveillants On estime que plus d&#8217;un million de sites Web WordPress ont \u00e9t\u00e9 infect\u00e9s par une campagne en cours visant \u00e0 d\u00e9ployer des logiciels malveillants appel\u00e9s Injecteur Balada depuis 2017. La campagne massive, selon Sucuri de GoDaddy, &#8220;exploite toutes les vuln\u00e9rabilit\u00e9s de th\u00e8mes et de plugins connues et [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":681977,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[155771,2930,4168,4158,4165,4161,74,8739,155772,4157,4159,4171,4170,4167,4589,4590,358,4160,4163,4162,164,4172,4169,2783,4166,4164,51600],"class_list":["post-681976","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-balada","tag-campagne","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dun","tag-infectes","tag-injector","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-million","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-securite-informatique","tag-securite-internet","tag-sites","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/681976","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=681976"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/681976\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/681977"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=681976"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=681976"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=681976"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}