..allora, è un po' di tempo che le index dei più diffusi cms vengono iniettati con js che quasi sempre finisce a fare richieste di malware.
E' colpa di Joomla? è colpa dell'hoster?
Ho fatto un po' di test, ricerche in rete e scambi di opinione con chi ne capisce qualcosina in più.
In realtà non sono giunto ad una conclusione, ma era ovvio, oltre a non essere stato attaccato in prima persona non ho abbastanza dati per avere una tesi sostenibile.
Innanzitutto una cosa... joomla non è l'unica vittima è in buona compagnia con wp e vb (meno).
Questo farebbe pensare che la vulnerabilità non sia di joomla, e a sostegno di questo c'è una "teoria" che vorrebbe più macchine (non tutte) su più hosting (non tutti) con delle backdoor di mistica provenienza.
Potrebbero spazzare tutto in un colpo di tasto ma vogliono prolungare l'attacco, pochi attacchi per volta che confondano il sysadmin, mirati a cms solitamente vulnerabili.
Lo scopo è l'infezione con un trojan e sono vulnerabili i sistemi windows, dato che viene chiesto di scaricare una patch di sicurezza che genera il malvare.
Contano sulla riuscita poichè vi si allerta l'av e si viene facilmente ingannati dalla simultanea richiesta di una patch di sicurezza, sembra relativa all'av.
Vi direte... si ma se si attiva, visto che si è allertato l'av si allerterà ancora no? ... no, un conto è il malware che rileva alla redirect, un'altro il trojan che ti fa installare. Le percentuali di detect sono bassissime, intorno al 10%.
Io penso che potrebbe essere abbastanza veritiera questa cosa, ...insomma, sta in piedi..., per cui vi direi:
- AD OGNI ATTACCO AVVISATE IL VS HOSTER SE SIETE ABBASTANZA SICURI DI AVERE TUTTO AGGIORNATO.
- E' CMQ UN PERIODACCIO, TENETE DEI BACKUP AGGIORNATI!
Poi,... penso che comunque venga sfruttata qualche debolezza, quindi mi sono chiesto come farei io se volessi arrivare a questo risultato e delle strade possibili (non testate) ci potrebbero essere di cui la più probabile è sfruttando una vulnerabilità del php (vesioni affette dalla 5.2.12 alla 5.3.1) e gli hoster sono sempre lenti ad aggiornare.
Altri problemi li ho trovati nell'htaccess, con le regole di riscrittura degli url, non fidatevi dell'htaccess che filtra le iniezioni etc.. ci sono i modi per bypassare...
Siamo tutti in pericolo? Sì!,... anzi No! .... anzi NI!... ovvero
Non disperate, è la rete! Internet è gestito da umani e accadono le stesse cose che accadono nella vita, cambiano i modi e le marche ambite ma le macchine le rubano sempre; crescono i produttori di antifurti e crescono i ladri.
L'unico modo di sentirsi sicuri è di aver sotto controllo la situazione e poter applicare un rimedio prima possibile, quindi osservate spesso cosa accade e fate un backup a tutti gli inserimenti di contenuti. Provate a cercarvi da google, solitamente è raggiungendo il sito provenendo da un motore che si verifica il problema, ed è proprio questo che vi impedisce di accorgervene subito, se accedete normalmente non succede. L'obbiettivo non siete voi, voi siete solo il mezzo.
M.
PS, MI FARESTE un piacere se mi inviaste delle mail quando venite attaccati dandomi delle notizie "tecniche", nome hoster, versione php nome sito, versione J installata, eventuali componenti...