Cảnh báo: Tấn công chuỗi cung ứng nhắm vào plugin Gravity Forms trên WordPress

Just a SOC Analyst ^^
Search for a command to run...

Just a SOC Analyst ^^
No comments yet. Be the first to comment.
Tổng Quan Hãy tưởng tượng: một nhân viên nhân sự tại một công ty hàng không ở Pakistan nhận được lời mời phỏng vấn hấp dẫn từ một thương hiệu tuyển dụng có vẻ rất quen thuộc. Một cuộc gọi video được l

Tóm tắt Ngày 19/03/2026, cơ quan chức năng Mỹ, Canada và Đức triệt phá hạ tầng của bốn botnet IoT lớn nhất từng được ghi nhận — Aisuru, Kimwolf, JackSkid và Mossad. Hơn ba triệu thiết bị bị nhiễm. Hơn

Tóm tắt Không có malware nào trong chiến dịch này. Payload cuối cùng mà nạn nhân nhận được là trình cài đặt chính thức của Level RMM, tải trực tiếp từ hạ tầng của chính Level, cài đặt bằng msiexec với

Phần lớn dữ liệu thu được từ một honeypot SSH internet-facing là nhiễu: dò mật khẩu liên tục, hoặc bot đăng nhập thành công rồi tải payload xuống chạy ngay lập tức. Nhưng ngày 27/6/2026, honeypot của

Từ tháng 1/2025, một nhóm tấn công chưa xác định danh tính đã duy trì hoạt động gián điệp mạng nhắm vào các cơ quan chính phủ tại Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria,

Gravity Forms - một plugin WordPress hợp pháp mới được phát hiện có chứa một backdoor sau khi plugin này bị tấn công chuỗi cung ứng. Plugin Gravity Forms, do Rocketgenius tạo ra, cho phép tạo form chuyên nghiệp trên các trang web WordPress và được sử dụng trên hơn 5 triệu trang web, theo số liệu trên trang web chính thức của công ty.
Ngày phát hiện: 11 tháng 7 năm 2025, các chuyên gia bảo mật của Patchstack công bố mã độc (malware) và backdoor được tìm thấy trong plugin Gravity Forms cho WordPress.
Phạm vi ảnh hưởng: Chỉ các phiên bản Gravity Forms 2.9.11.1 và 2.9.12 được tải thủ công từ trang web gravityforms[.]com vào khoảng ngày 9-10 tháng 7 năm 2025.
Phương thức xâm nhập: Kẻ tấn công đã can thiệp trái phép vào các gói tải xuống thủ công. Hệ thống cập nhật tự động và API của Gravity Forms hoàn toàn không bị xâm nhập.
Mã độc liên lạc với tên miền giả mạo gravityapi[.]org (hiện đã bị vô hiệu hóa).
Sau khi lây nhiễm, mã độc gửi thông tin website (URL, tên website, phiên bản WordPress Core, PHP) tới máy chủ độc hại, sau đó tải về payload dưới dạng mã base64 và lưu vào wp-includes/bookmark-canonical.php.
Payload này cho phép kẻ tấn công thực hiện lệnh eval() trái phép (remote code execution - RCE), có thể:
Tạo hoặc xóa tài khoản người dùng.
Upload file độc hại.
Thực thi mã tùy ý.
Người dùng truy cập một trong các URL sau (thay {your_domain} bằng tên miền thực tế):
{your_domain}/wp-content/plugins/gravityforms/notification.php?gf_api_token=Cx3VGSwAHkB9yzIL9Qi48IFHwKm4sQ6Te5odNtBYu6Asb9JX06KYAWmrfPtG1eP3&action=ping
{your_domain}/wp-content/plugins/gravityforms_2.9.11.1/notification.php?gf_api_token=Cx3VGSwAHkB9yzIL9Qi48IFHwKm4sQ6Te5odNtBYu6Asb9JX06KYAWmrfPtG1eP3&action=ping
{your_domain}/wp-content/plugins/gravityforms_2.9.12/notification.php?gf_api_token=Cx3VGSwAHkB9yzIL9Qi48IFHwKm4sQ6Te5odNtBYu6Asb9JX06KYAWmrfPtG1eP3&action=ping
Nếu trả về thông báo:
Warning: Undefined array key “gf_api_action” in...nghĩa là trang web đã bị nhiễm malware.
gravityapi[.]org |
185.243.113[.]108 |
185.193.89[.]19 |
24.245.59[.]0 |
194.87.63[.]219 |
Phía FPT Threat Intelligence khuyến nghị tổ chức và cá nhân một số biện pháp nhằm phòng chống nguy cơ từ các vụ tấn công chuỗi cung ứng nhắm vào plugin WordPress, điển hình như vụ Gravity Forms:
Về phía Gravity Forms đã:
Thay đổi toàn bộ thông tin xác thực máy chủ lưu trữ.
Đổi mật khẩu tất cả các tài khoản admin.
Thông báo cho các nhà đăng ký tên miền, nhà cung cấp hosting để xử lý domain và IP độc hại.
Phối hợp với các tổ chức báo cáo CVE.
Về phía người dùng:
Khôi phục website về trạng thái an toàn từ bản backup trước ngày 9/7/2025.
Nếu không có backup, thực hiện:
Vô hiệu hóa và xóa plugin bị nhiễm (2.9.11.1 hoặc 2.9.12).
Tải và cài đặt phiên bản sạch (từ 2.9.13 trở lên).
Chặn tên miền và IP độc hại sau tại firewall hoặc plugin bảo mật.
Kiểm tra toàn diện:
Xem xét các tài khoản admin, plugin và log hệ thống.
Xóa bỏ các tài khoản bất thường và thay đổi mật khẩu admin.