前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >关于近期黑产利用编辑器漏洞植入恶意链接事件通告

关于近期黑产利用编辑器漏洞植入恶意链接事件通告

作者头像
绿盟科技安全情报
发布2019-10-24 11:54:15
7620
发布2019-10-24 11:54:15
举报

关于近期黑产利用编辑器漏洞植入恶意链接事件通告

2019-02-22

TAG:在线编辑器、上传漏洞、SEO暗链

1

事件背景

近期绿盟科技应急响应团队在安全事件处置过程中,检测到多家政府、教育、企事业单位网站被黑客植入恶意链接,访问链接后会跳转到指定色情网站。

受影响网站均使用了存在漏洞的第三方在线编辑器,如Kindeditor、FCKeditor等。攻击者利用编辑器的未授权访问及上传漏洞,上传相关恶意HTML页面。结合SEO技术,提升恶意站点在搜索引擎的收录和权重。

SEE MORE →

2影响范围

通过对恶意链接进行爬虫及数据分析,经初步统计,包括政府、企业、教育、医疗、金融在内的700多个网站被植入恶意链接,截止目前还有440余个网站仍未处置。

针对此次受影响的网站,我们按照行业和地域分别进行了相关数据分析,结果如下:

受影响行业占比分布:

受影响站点数量地域分布:

3事件分析

从某受影响站点提取相关访问日志,对攻击源IP行为进行统计分析,发现攻击者的访问动作及次数均完全一致,可判断攻击者是使用相关自动化工具做了批量扫描及上传。

上传涉及的URL为:/siteadmin/Keditor/asp/upload_json.asp?dir=file,对应漏洞为kindeditor <=4.1.5文件上传漏洞。

同时我们通过对其他受害站点进行分析,发现攻击者还利用了FCKeditor上传漏洞。

上传的恶意页面,通过索引方式包含了所有其他存在同样恶意链接的网站信息。

恶意上传页面通过JS文件,最终跳转至某色情站点。

恶意页面在被搜索引擎爬取并收录后,受影响站点的搜索结果中,可查看到相关恶意页面信息。

通过搜索引擎快照,可查看到攻击者上传的原始恶意页面信息。

4溯源情况

通过日志分析,我们定位到了此次事件攻击者的两个IP:122.114.123.116、103.213.251.194,并做了相关溯源分析。

其中122.114.123.116为虚拟主机,关联了多个域名,位于河南省郑州市电信的景安BGP数据中心,判断为攻击者使用的代理或肉鸡。

而103.213.251.194疑似为攻击者位于中国香港的VPS主机,最近(2019.2.12)关联到该IP的域名cyyl123.com已于2019.2.16过期,目前无法解析。

通过查询域名(cyyl123.com)whois信息,可关联到攻击者包括邮箱、姓名及手机号在内的相关信息,但由于该域名在境外注册,whois信息真实性仅供参考。

对域名(cyyl123.com)解析记录进行分析,发现2018.3.13该域名曾经解析到某国内IP:221.229.197.171,该IP属于江苏徐州电信,且为个人用户使用。

5解决方案

1、 检查网站上传目录是否存在相关可疑html页面,并及时进行清理;

2、 检查网站所用编辑器是否存在未授权访问及上传漏洞,并根据漏洞情况做相应修复或更新;

3、 对受影响站点进行后门检测及风险评估,通过安全测试排除其他漏洞隐患;

4、 对于重要站点,建议通过网站监控服务,实时监测网站相关安全事件。

END

作者:绿盟科技安全服务部

声明

本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。

绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2019-03-01,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 绿盟科技CERT 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
云拨测
云拨测(Cloud Automated Testing,CAT)利用分布于全球的监测网络,以真实终端用户使用场景为视角,提供模拟终端用户体验的拨测服务。CAT 可实现对网络质量、页面性能、端口性能、文件传输、音视频体验等场景进行周期性监控,支持多维度分析性能指标。利用可视化性能数据和告警通知可帮助您及时对业务质量作出反应,保证业务稳定正常运行。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档