Gần đây, chúng tôi đã nhận được cuộc gọi từ một trong những khách hàng của chúng tôi, phàn nàn rằng trang web của họ có một số "mã tìm kiếm lạ" ở cuối trang. Chúng tôi đã kiểm tra mã nguồn và phát hiện ra rằng khoảng 800 byte mã javascript độc hại đã được thêm vào tệp templates/master
, sau thẻ </html>
. Tôi sẽ không đăng mã nói vì nó trông đặc biệt khó chịu.Phần mềm độc hại trên trang web của khách hàng - Ý tưởng?
Theo như tôi có thể nói, sẽ không có cách nào để tệp này được chỉnh sửa theo bất kỳ cách nào, trừ khi ai đó có quyền truy cập trực tiếp vào máy chủ và/hoặc chi tiết đăng nhập FTP. Bản thân tệp thực sự đã được sửa đổi, để các quy tắc ra bất kỳ loại tấn công SQL nào. Bên cạnh một người có được bằng chứng xác thực và tự tay sửa đổi tập tin này, liệu có giải thích hợp lý nào khác về những gì đã xảy ra không? Có ai khác có kinh nghiệm với một cái gì đó như thế này xảy ra?
Tùy chọn phổ biến khác là máy tính đang chạy ứng dụng khách FTP đã bị xâm nhập và thông tin đăng nhập bị đánh hơi. – Quentin
Lý do tôi nói không có SQL là vì tệp vật lý đã được sửa đổi. Nó sẽ yêu cầu kẻ tấn công đoán vị trí của các tệp mẫu của chúng tôi (được cấp, không đặc biệt tối nghĩa). Đây có phải là một loại tấn công tự động, hoặc nó có khả năng được nhắm mục tiêu cá nhân nhất? – Jeriko