Theo The Hacker News, có đến 9.000 website đã bị xâm nhập qua lỗ hổng bảo mật được tiết lộ gần đây trong phần mở rộng (plugin) tagDiv Composer trên nền tảng WordPress. Lỗi này giúp hacker không cần xác thực vẫn có thể chèn các đoạn mã độc vào mã nguồn ứng dụng web.
Các nhà nghiên cứu bảo mật Sucuri cho biết đây không phải là lần đầu tiên nhóm Balada Injector nhắm vào các lỗ hổng trong các giao diện (themes) của tagDiv. Đợt lây nhiễm phần mềm độc hại quy mô lớn là vào mùa hè năm 2017, trong đó hai themes Newspaper và Newsmag nổi tiếng của WordPres đã bị hacker tích cực khai thác.
Balada Injector là một hoạt động quy mô lớn được Doctor Web phát hiện lần đầu vào tháng 12.2022, trong đó nhóm này đã khai thác nhiều lỗ hổng của phần mở rộng (plugin) dành cho WordPress để triển khai cửa hậu trên các hệ thống bị tấn công.
Mục đích chính của các hoạt động này là hướng người dùng truy cập website bị xâm nhập đến các trang hỗ trợ kỹ thuật, trúng xổ số giả mạo và các thông báo lừa đảo. Hơn 1 triệu website đã bị ảnh hưởng bởi Balada Injector kể từ năm 2017.
Các hoạt động lớn liên quan đến khai thác lỗ hổng CVE-2023-3169 nhằm chèn mã độc và thiết lập quyền truy cập lên website bằng cách cài cắm cửa hậu, thêm plugin độc hại và tạo quản trị viên nhằm kiểm soát trang web.
Sucuri mô tả đây là một trong những kiểu tấn công phức tạp do chương trình tự động thực hiện, nó bắt chước quá trình cài đặt plugin từ tệp lưu trữ ZIP và kích hoạt nó. Những làn sóng tấn công được quan sát vào cuối tháng 9.2023 đã sử dụng tính năng chèn mã ngẫu nhiên để tải xuống, đồng thời khởi chạy phần mềm độc hại từ những máy chủ từ xa nhằm cài đặt plugin wp-zexit vào những website WordPress trong tầm ngắm.