Witryny uniwersyteckie korzystające z MediaWiki, TWiki zhakowane w celu rozsyłania spamu Fortnite

Les sites web de plusieurs universités américaines piratés pour du spam Fortnite

Des chercheurs ont observé que des pages wiki et de documentation hébergées par des universités, notamment Stanford, MIT, Berkeley, UMass Amherst, Northeastern, Caltech, ont été compromises. BleepingComputer a confirmé que la campagne malveillante était active et ciblait d’autres sites web scolaires, notamment le site web de l’Université du Michigan.

Intrusion sur les pages wiki des universités

Cette semaine, l’utilisateur Twitter g0njxa a identifié plusieurs sous-domaines appartenant aux principales universités américaines, qui envoient du spam Fortnite. Il semble que ces pages utilisent TWiki ou MediaWiki – cette dernière étant une plate-forme CMS qui alimente Wikipédia et de nombreux sites Wikimedia.

Ces pages wiki, prétendument envoyées par des spammeurs, attirent les lecteurs à visiter de faux sites web qui prétendent offrir une “carte-cadeau gratuite”, des “Fortnite Bucks” et des codes, ainsi que d’autres artefacts numériques. Cependant, ces domaines chargent de fausses pages Fortnite, qui sont en réalité des formulaires de phishing, demandant aux utilisateurs de fournir des informations d’identification.

Europass également abusé

Bien que la campagne malveillante ait été principalement dirigée contre les sites web universitaires construits avec MediaWiki, il semble que certains sites gouvernementaux aient également été attaqués par les mêmes cybercriminels. Ils comprenaient des ministères hébergés par le gouvernement brésilien et le site Europa.eu de l’Union européenne.

En particulier pour Europa.eu, il semble que les spammeurs abusent du service Europass e-Portfolio – un portail de recherche d’emploi qui permet aux résidents potentiels de l’Europe de créer et d’envoyer des CV et des lettres de motivation au format PDF.

Il n’est pas clair quels exploits les cybercriminels utilisent pour envoyer des pages de spam et des documents PDF sur les sites web appartenant à des organisations légitimes. Le mois dernier, MediaWiki a publié des mises à jour de sécurité corrigeant de nombreuses failles sur la plate-forme, mais aucune ne semble directement liée à la campagne malveillante en cours. BleepingComputer continue d’enquêter sur la cause du problème. Les administrateurs de MediaWiki et TWiki devraient nettoyer leurs sites web des spams et des contenus malveillants, en particulier des ressources contenant des mots clés tels que “carte-cadeau”, “Fortnite”, etc. Les utilisateurs devraient s’abstenir de cliquer sur des liens suspects sur les pages wiki attaquées.

Source: BleepingComputer.