Scroll untuk baca artikel
#Viral

Lebih dari 14.000 situs WordPress diretas dan digunakan untuk menyebarkan malware

webmaster
80
×

Lebih dari 14.000 situs WordPress diretas dan digunakan untuk menyebarkan malware

Share this article
lebih-dari-14.000-situs-wordpress-diretas-dan-digunakan-untuk-menyebarkan-malware
Lebih dari 14.000 situs WordPress diretas dan digunakan untuk menyebarkan malware

WordPress adalah salah satu sistem manajemen konten paling populer di Internet. Faktanya, lebih dari 43 persen dari semua situs web berjalan di WordPress. Hal ini membuat serangan terbaru terhadap situs WordPress oleh pelaku ancaman baru menjadi semakin memprihatinkan.

Menurut a laporan baru dari Google Threat Intelligence Group (GTIG), pelaku ancaman baru dengan nama sandi UNC5142 telah berhasil meretas situs WordPress dan menggunakan teknik baru untuk menyebarkan malware ke seluruh web. UNC5142, menurut laporan tersebut, akan menemukan situs web WordPress yang rentan sering kali menggunakan tema, plugin, atau database WordPress yang cacat.

Example 300x600

Situs WordPress yang ditargetkan akan terinfeksi dengan pengunduh JavaScript multi-tahap CLEARSHORT yang mendistribusikan malware. Kelompok ancaman kemudian akan menerapkan teknik baru yang disebut “EtherHiding,” yang diaktifkan oleh CLEARSHORT.

Kecepatan Cahaya yang Dapat Dihancurkan

Google mendeskripsikan EtherHiding sebagai “teknik yang digunakan untuk mengaburkan kode atau data berbahaya dengan menempatkannya di blockchain publik, seperti BNB Smart Chain.” Penggunaan blockchain untuk menyebarkan kode berbahaya ini bersifat unik dan membuat upaya menghentikan penyebaran malware menjadi semakin sulit.

Kontrak pintar yang berisi kode pada blockchain kemudian akan memanggil halaman arahan CLEARSHORT, sering kali dihosting di halaman pengembang Cloudflare, yang menggunakan taktik rekayasa sosial ClickFix. Taktik ini menipu pengunjung situs web agar menjalankan perintah berbahaya di komputer mereka melalui dialog Windows Run atau aplikasi Terminal Mac.

Serangan UNC5142 seringkali bermotif finansial, menurut Google. GTIG mengatakan telah melacak UNC5142 sejak tahun 2023. Namun, Google melaporkan bahwa UNC5142 tiba-tiba menghentikan semua aktivitas pada Juli 2025.

Hal ini bisa berarti bahwa kelompok pelaku ancaman baru ini, yang telah berhasil menjalankan kampanye malware, memutuskan untuk berhenti. Atau bisa juga berarti bahwa pelaku ancaman telah mengubah tekniknya, berhasil mengaburkan tindakan terbarunya, dan masih melakukan peretasan ke situs web yang rentan hingga saat ini.