Forsyningskjedeangrep mot BdThemes opprettet skjulte administratorer på WordPress nettsteder. Nye angrep mot passkeys kan gjenopprette synkroniserte private nøkler eller omgå phishing-resistent MFA.
Forsyningskjedeangrep mot BdThemes opprettet skjulte administratorer på WordPress nettsteder
En hittil ukjent trusselaktør har kompromittert infrastrukturen til WordPress utvikleren BdThemes. BdThemes sine plugins er mye brukt, og brukere av Wordpress bes være ekstra oppmerksomme.
En ekstern komponent som brukes til å vise kampanjebannere i forbindelse med adminstrasjon av WordPress. Angrepet utnyttet en Cross-Site Scripting (XSS)-sårbarhet i Biggop Library, nærmere bestemt i håndteringen av parameteren display_id fra Sigmative API. Etter å ha fått skrivetilgang til leverandørens lagringsmiljø erstattet angriperen legitime JSON-data med ondsinnet JavaScriptkode som kjørte automatisk når en innlogget administrator åpnet en wp-admin-side. Koden opprettet skjulte administratorbrukere og installerte samtidig en plugin som opprettet vedvarende tilgang gjennom webskallet emer-run.php.
Angrepet er vanskelig å oppdage, og de kompromitterte kontoene ble skjult ved å manipulere WordPress databasespørringer slik at de ikke vises i brukerlisten.
Analyser utført at sikkerhetsleverandøren Defiant tyder på at BdThemes ble kompromittert allerede 23. juni i år, med bekrefted angrepsaktivitet fra og med 7. august.
Foreløpig er sårbarheten ikke lukket. Vi anser derfor sårbarheten i seg selv som Medium, men hvis den er utnyttet vil dette normalt regnes som en Critical incident.
Undersøk WordPress installasjoner som bruker BdThemes-pluginer for ukjente administratorbrukere, falske pluginer og filer som emer-run.php, og fjern kompromitterte komponenter umiddelbart. (ikke fra artikkel)
Nye angrep mot passkeys kan gjenopprette synkroniserte private nøkler eller omgå phishing-resistent MFA
Tre uavhengige forskningsprosjekter har demonstrert metoder for å omgå passkey beskyttelse uten å bryte den underliggende kryptografien.
SpecterOps viste en angrepskjede der tidligere genererte YubiKey-signaturer lagret i Windows kunne gjenbrukes sammen med svakheter i Microsoft Entra ID for å utgi seg for privilegerte brukere og oppfylle krav til phishing-resistent MFA.
Unit 42 viste flere angrep mot Google Password Managers synkroniserte passkeys, inkludert «Golden Pass-ta-key», som kan gjenopprette private passkey nøkler ved tilgang til Security Domain Secret, en 32 bytes hovednøkkel brukt til å beskytte synkroniserte passkeys.
Dirk-jan Mollema demonstrerte at skadevare som allerede kjører i en innlogget Windows økt kan bruke en TPM bundet Windows Hello for Business-nøkkel uten ny PIN- eller biometrisk verifisering. CVE-2026-34348 skyldes at Windows Event Logging Service lagret tidligere autentiseringssignaturer i klartekst slik at autentiserte brukere kunne lese dem.
Funnene viser at passkeys fortsatt kan kompromitteres gjennom svakheter i operativsystemer, identitetsplattformer, nettlesere og klientimplementasjoner selv om FIDO2 kryptografien forblir intakt. Microsoft har publisert sikkerhetsoppdateringer for CVE-2026-34348 og opplyser at ytterligere tiltak er implementert for relaterte Entra ID problemer.
Installer Microsofts sikkerhetsoppdateringer for CVE-2026-34348 og overvåk uvanlige Windows Hello for Business autentiseringer og enhetsregistreringer.
No comments:
Post a Comment
Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.