image

Ransomware versleutelt 70 WordPress-sites

dinsdag 1 maart 2016, 10:30 door Redactie, 4 reacties
Laatst bijgewerkt: 01-03-2016, 11:28

De afgelopen dagen zijn meer dan 70 WordPress-sites door ransomware getroffen, waarbij allerlei bestanden werden versleuteld. Beheerders en webmasters moesten vervolgens losgeld betalen om weer toegang tot hun gegevens te krijgen. Het gaat om een variant van de CTB-Locker-ransomware, waarvan eerste varianten alleen bestanden op Windowscomputers versleutelden.

De nieuwe variant richt zich echter alleen op websites. Volgens Kaspersky Lab zijn inmiddels meer dan 70 websites in 10 landen door de ransomware getroffen. Hoe de ransomware zich weet te verspreiden is onbekend, maar de virusbestrijder stelt dat er van een beveiligingslek in de websitse gebruik wordt gemaakt. Daarbij valt op dat alle getroffen websites op WordPress draaien. "Ongepatchte WordPress-versies bevatten veel kwetsbaarheden en we hebben vorig jaar kritieke kwetsbaarheden gezien. Daarnaast heeft WordPress nog een andere zwak plek, namelijk plug-ins", zegt analist Ido Naor.

Volgens Naor worden plug-ins niet met veiligheid in het achterhoofd ontwikkeld en vormen zo een beveiligingsrisico. Of de aanval plaatsvindt via ongepatchte WordPress-versies of plug-ins is nog onbekend. Zodra de aanvaller toegang tot WordPress heeft verkregen wordt de ransomware uitgevoerd. Aangezien de encryptie niet ongedaan gemaakt kan worden krijgen beheerders het advies om regelmatig back-ups te maken.

Reacties (4)
01-03-2016, 14:59 door Anoniem
70 op 73.000.000 sites. Dat is 0,000095% van de sites. Zou de kans op vervolging versus lucratieve vrijheid in overweging zijn genomen door de crimineel?
02-03-2016, 12:03 door Anoniem
Het gaat volgens het artikel om 70 servers in 10 landen, dus niet 70 websites. Deze servers draaien naar waarschijnlijkheid (aanname) meerdere websites.

De ransomware richt zich op webservers en niet op websites, de websites zijn alleen de ingang om binnen te komen.
02-03-2016, 14:32 door Anoniem
Door Anoniem: Het gaat volgens het artikel om 70 servers in 10 landen, dus niet 70 websites. Deze servers draaien naar waarschijnlijkheid (aanname) meerdere websites.

De ransomware richt zich op webservers en niet op websites, de websites zijn alleen de ingang om binnen te komen.

Het gaat wel om 70 websites, zie ook de bron van Kaspersky: "I do not remember that CTB Locker is attacking web servers but 70 website with CTB-locker payment reference".

Via zoekmachine kun je websites met de 'CTB-locker payment reference' vinden die versleuteld zijn.
07-03-2016, 21:46 door WPbeveiligen
Losgeld betalen aan criminelen.. daar zou ik nou hoofdpijn van krijgen!
Betaal dan liever iemand om het te un-locken of bouw de boel opnieuw op maar een crimineel "belonen" zou ik niet snel doen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.