TerminalFix: un atac cibernetic sofisticat, în mai multe etape

Timp de citit: 6 minutes

Cercetătorii Microsoft au identificat o nouă campanie de atacuri cibernetice denumită TerminalFix, o variantă a ClickFix care vizează organizații din mai multe domenii. Atacul folosește site-uri compromise pentru a afișa utilizatorilor un CAPTCHA fals, asemănător mecanismului Cloudflare Turnstile, și îi convinge să copieze și să execute o comandă PowerShell.

La prima vedere, utilizatorul pare să efectueze o verificare obișnuită pentru a demonstra că este o persoană și nu un program automat. În realitate, comanda copiată de pe pagina web descarcă și execută componente malițioase pe dispozitivul utilizatorului.

Potrivit analizei publicate de Microsoft la 28 august 2026, TerminalFix reprezintă o evoluție a atacurilor de tip ClickFix. Spre deosebire de variantele anterioare, care îi determinau frecvent pe utilizatori să execute comenzi prin fereastra Windows Run, TerminalFix folosește Windows Terminal sau PowerShell. Acest lucru le permite atacatorilor să execute scripturi mai complexe, inclusiv comenzi formate din mai multe linii.

Pericolul real nu se limitează însă la infectarea calculatorului

Lanțul de atac poate continua cu deturnarea DLL-urilor, steganografie, mecanisme de persistență, recunoașterea infrastructurii Active Directory și instalarea unui tunel invers. Prin intermediul acestui tunel, calculatorul compromis poate deveni un punct de acces către alte sisteme din rețeaua organizației.

Cum începe atacul TerminalFix?

Atacul începe atunci când utilizatorul accesează un site compromis. Pagina legitimă este înlocuită sau acoperită cu o fereastră care imită verificarea Cloudflare Turnstile. Utilizatorului i se afișează elemente familiare, precum sigla Cloudflare, mesajul „Verify you are human”, o casetă de verificare și o animație care sugerează că verificarea este în desfășurare.

Scopul este de a crea suficientă încredere pentru ca victima să urmeze instrucțiunile afișate pe ecran.

În loc să îi ceară doar să bifeze o casetă, pagina îl determină să copieze și să lipească o comandă în Windows Terminal sau PowerShell. Aceasta este componenta de inginerie socială a atacului.

Utilizatorul nu este neapărat convins să descarce un fișier necunoscut. Este determinat să execute el însuși comanda, considerând că aceasta face parte din procesul de verificare.

Astfel acțiunea malițioasă este prezentată drept o operațiune legitimă și necesară. Este una dintre caracteristicile care fac atacurile ClickFix atât de eficiente.

PowerShell descarcă prima componentă malițioasă a TerminalFix

După ce utilizatorul execută comanda, PowerShell descarcă o arhivă ZIP de pe infrastructura controlată de atacatori.

Arhiva este extrasă în 

C:\ProgramData

 și conține mai multe componente. Printre acestea se află un executabil legitim, LockScreenContentServer.exe, și o bibliotecă DLL malițioasă denumită dui70.dll.

În acest punct începe o nouă etapă a atacului: deturnarea DLL-urilor.

Ce este deturnarea DLL-urilor?

DLL-urile sunt biblioteci dinamice utilizate de Windows și de numeroase aplicații pentru a furniza funcții necesare programelor.

În anumite situații, un executabil caută bibliotecile DLL necesare într-o anumită locație. Atacatorii pot exploata acest comportament plasând o bibliotecă malițioasă într-un loc în care aceasta va fi încărcată în locul componentei așteptate.

În campania TerminalFix, executabilul legitim LockScreenContentServer.exe este folosit pentru a încărca biblioteca malițioasă 

dui70.dll

.

Această metodă este importantă deoarece permite atacatorului să ascundă execuția codului malițios în spatele unui fișier legitim. Prin urmare, simpla verificare a faptului că un executabil este semnat digital nu este întotdeauna suficientă pentru a identifica un atac.

Steganografia ascunde componentele malițioase în imagini

După încărcarea DLL-ului malițios, atacul continuă cu descărcarea unor imagini PNG. La prima vedere, aceste fișiere par imagini obișnuite. În realitate, ele conțin date ascunse care sunt extrase ulterior de programul malițios.

Tehnica se numește steganografie și presupune ascunderea unor informații într-un fișier aparent normal, astfel încât conținutul ascuns să nu fie evident la o inspecție obișnuită.

Microsoft arată că această etapă face parte dintr-un lanț mai amplu de evitare a detectării, care include și utilizarea unor fișiere legitime, deturnarea DLL-urilor și directoare ascunse.

Pentru echipele de securitate, acest comportament este relevant deoarece analiza trebuie să urmărească nu doar tipul fișierului, ci și modul în care este utilizat.

O imagine PNG descărcată de un browser este un lucru obișnuit. O imagine descărcată de un program PowerShell, urmată de citirea datelor ascunse din ea și transformarea acestora într-o componentă executabilă, reprezintă cu totul alt tip de comportament.

TerminalFix își asigură persistența pe sistem

Campania nu se bazează pe o singură execuție. Microsoft a identificat două mecanisme utilizate pentru menținerea accesului pe sistem:

  • cheile Registry Run;
  • activități programate în Windows.

Aceste mecanisme permit lansarea automată a componentelor malițioase.

Folosirea mai multor metode de persistență crește rezistența atacului. Eliminarea unei singure componente nu garantează că programul malițios nu va fi lansat din nou.

Pentru administratorii IT și echipele de securitate, modificările neașteptate ale cheilor Registry asociate pornirii automate și apariția unor activități programate necunoscute ar trebui investigate.

Atacatorii execută o recunoaștere a rețelei și a domeniului

Un aspect important al campaniei TerminalFix este faptul că atacul nu se oprește la calculatorul infectat. După compromiterea sistemului, atacatorii execută o recunoaștere a mediului informatic.

Programul malițios colectează informații despre domeniu, utilizatori, calculatoare și servere. Microsoft menționează, printre altele:

  • identificarea conexiunilor clasificate ca fiind „de incredere” dintre domenii;
  • identificarea grupurilor cu privilegii de administrator;
  • enumerarea calculatoarelor din Active Directory;
  • enumerarea utilizatorilor;
  • colectarea descrierilor conturilor;
  • identificarea serverelor;
  • verificarea conectivității către anumite servere;
  • colectarea informațiilor despre sistemul compromis.

Această etapă este esențială pentru atacator deoarece îi permite să înțeleagă structura rețelei. Cu alte cuvinte, calculatorul infectat devine un punct de observație din interiorul organizației.

Atacatorul poate afla ce domenii există, ce calculatoare sunt conectate, ce utilizatori și grupuri au privilegii și către ce servere poate exista acces.

Tunelul invers poate transforma calculatorul compromis într-o poartă către rețea

Cea mai importantă componentă a campaniei este tunelul invers. Microsoft a identificat un program bazat pe Python care este lansat fără o fereastră vizibilă și stabilește o conexiune către infrastructura atacatorilor printr-un canal WebSocket criptat.

În analiza Microsoft, conexiunea observată se realizează către 

gitnow[.]dev:443

.

Prin această conexiune, atacatorul poate transmite trafic TCP prin calculatorul compromis. Sistemul infectat funcționează astfel ca un intermediar între infrastructura atacatorului și resursele accesibile din rețeaua victimei.

Ce este un tunel invers?

Într-o situație obișnuită, un server aflat în interiorul unei rețele corporative poate să nu fie accesibil direct de pe internet.

Tunelul invers schimbă această situație. În loc ca atacatorul să inițieze direct o conexiune către serverul intern, calculatorul compromis inițiază conexiunea către infrastructura atacatorului.

Ulterior, această conexiune poate fi folosită pentru a transporta trafic către alte sisteme accesibile din rețeaua internă. Prin urmare, calculatorul infectat poate deveni un punct pivotant al rețelei.

Această caracteristică face ca TerminalFix să fie mult mai periculos decât un atac care urmărește exclusiv furtul de informații de pe calculatorul inițial.

De ce este periculos accesul prin tunel?

Imaginează-ți o organizație în care un calculator al unui angajat poate comunica cu servere interne care nu sunt accesibile direct de pe internet.

Dacă acel calculator este compromis și atacatorul stabilește un tunel invers, conexiunea existentă a calculatorului poate fi exploatată pentru a ajunge indirect la acele sisteme.

Astfel, compromiterea unui singur calculator poate reprezenta începutul unui atac mai amplu asupra infrastructurii.

Microsoft precizează însă un aspect important: nu a observat în cadrul lanțului analizat acțiunile ulterioare pe care acest acces le-ar putea permite.

Prin urmare, posibilitatea tehnică de acces la alte sisteme nu trebuie confundată cu dovada că aceste acțiuni au fost efectiv realizate în cazul analizat.

Totuși, organizațiile afectate ar trebui să trateze calculatoarele compromise ca posibile puncte de pivotare și să verifice comportamentul lor în rețea sau dacă există expuneri de credențiale.

TerminalFix comparat cu atacurile ClickFix obișnuite

TerminalFix pornește de la aceeași idee de bază ca atacurile ClickFix: utilizatorul este manipulat să execute o comandă prezentată drept o operațiune legitimă.

Diferențele apar în etapa următoare.

ClickFix obișnuitTerminalFix
Folosește ingineria socialăFolosește ingineria socială
Poate afișa un CAPTCHA falsFolosește un CAPTCHA fals care imită Cloudflare
Determină utilizatorul să execute o comandăDetermină utilizatorul să execute o comandă PowerShell
Se bazează frecvent pe Windows RunFolosește Windows Terminal sau PowerShell
Poate livra un program pentru furtul de informațiiFolosește un lanț de atac în mai multe etape
Impactul poate rămâne la nivelul calculatoruluiCalculatorul poate deveni un punct de acces către rețea

Microsoft subliniază tocmai această diferență: campania TerminalFix nu se limitează la livrarea unui singur program destinat furtului de informații, ci combină mai multe tehnici pentru a obține acces persistent și posibilitatea de a comunica cu sisteme din rețeaua internă.

Cum se pot proteja organizațiile împotriva atacurilor TerminalFix?

Protecția împotriva acestui tip de amenințare trebuie să includă atât măsuri tehnice, cât și instruirea utilizatorilor.

1. Nu permiteți utilizatorilor să execute comenzi primite de pe pagini web

Un utilizator nu ar trebui să copieze și să execute o comandă PowerShell doar pentru a trece de un CAPTCHA.

Aceasta este una dintre cele mai simple reguli de apărare împotriva tehnicii ClickFix.

Un CAPTCHA legitim nu cere utilizatorului să deschidă PowerShell, Windows Terminal sau linia de comandă și să execute o instrucțiune furnizată de site.

2. Limitați utilizarea PowerShell acolo unde este posibil

Organizațiile ar trebui să evalueze ce utilizatori și aplicații au nevoie de acces la PowerShell și Windows Terminal.

Acolo unde este posibil, utilizarea unor mecanisme precum AppLocker, Windows Application Control și Group Policy poate reduce posibilitățile de execuție neautorizată.

3. Monitorizați deturnarea DLL-urilor (DLL Sideloading)

Echipele de securitate ar trebui să urmărească situațiile în care un executabil legitim încarcă biblioteci DLL din locații neobișnuite.

O combinație precum:

executabil legitim + DLL necunoscut + locație neobișnuită

poate reprezenta un indicator important pentru investigație.

4. Monitorizați modificările de persistență

Trebuie urmărite în special:

  • modificările neobișnuite ale cheilor Registry Run;
  • activitățile programate nou create;
  • executabile lansate din 

    C:\ProgramData

    ;
  • directoare ascunse nou apărute;
  • procese Python lansate fără interfață;
  • conexiuni WebSocket neobișnuite către infrastructură externă.

5. Monitorizați recunoașterea Active Directory

O stație de lucru care începe brusc să enumere utilizatori, calculatoare, grupuri administrative, relații de încredere și servere poate indica activitate malițioasă.

Nu orice operațiune de enumerare este un atac, însă schimbarea bruscă a comportamentului unui calculator trebuie investigată în context.

6. Instruiți angajații

Instruirea utilizatorilor rămâne una dintre cele mai eficiente măsuri împotriva tehnicii ClickFix.

Angajații trebuie să știe că: nu trebuie să copieze și să execute comenzi în PowerShell, Windows Terminal sau Command Prompt doar pentru a trece de o verificare CAPTCHA, pentru a repara o problemă sau pentru a activa o funcție a unui site.

Ce înseamnă TerminalFix pentru securitatea companiilor?

Atacurile de tip TerminalFix arată cum o tehnică relativ simplă de inginerie socială poate fi transformată într-un atac complex asupra infrastructurii unei organizații.

Ingineria socială permite accesul inițial. PowerShell permite descărcarea componentelor. Deturnarea DLL-urilor și steganografia ajută la ascunderea activității. Mecanismele de persistență permit menținerea accesului. Recunoașterea infrastructurii oferă informații despre rețea, iar tunelul invers poate transforma calculatorul compromis într-un punct de acces către alte sisteme.

Ce trebuie reținut despre TerminalFix

Pentru utilizatori, lecția este simplă: nu executați niciodată comenzi primite de pe o pagină web doar pentru a demonstra că sunteți oameni. Pentru organizații, campania reprezintă încă un argument pentru monitorizarea atentă a activității de pe stațiile de lucru și a conexiunilor către infrastructura internă.

Sursa informațiilor: microsoft.com

Trei noi vulnerabilități Windows pot eluda măsurile de securitate

Timp de citit: 5 minutes

Utilizatorii de Windows se confruntă cu o nouă serie de probleme de securitate care demonstrează că instalarea celor mai recente actualizări nu elimină întotdeauna toate riscurile. Cel puțin trei vulnerabilități Windows prezentate în 2026 pot fi exploatate pentru ocolirea mecanismelor de securitate, obținerea privilegiilor de sistem și, în anumite scenarii, instalarea de malware de la distanță. Informațiile au fost prezentate de TechSpot pe 15 august 2026 și se bazează pe cercetări de securitate prezentate sau raportate recent.

Trei vulnerabilități Windows de natură diferită

Cele trei probleme sunt de natură diferită. Prima, denumită sugestiv „Download More RAM”, exploatează modul în care anumite module de memorie raportează configurația RAM către sistem. A doua este vulnerabilitatea ShieldBreak, un zero-day asociat cu Microsoft Defender. A treia, descrisă drept un atac de tip „plug and pwn”, exploatează procesul automat prin care Windows identifică hardware-ul și instalează drivere.

Important pentru utilizatori: existența acestor vulnerabilități nu înseamnă că orice PC cu Windows este automat compromis. Riscul depinde de versiunea sistemului, configurația hardware, măsurile de protecție active și condițiile necesare pentru exploatare.

1. „Download More RAM” poate manipula informațiile despre memoria PC-ului

Prima vulnerabilitate, identificată drept CVE-2026-23670, a fost prezentată la conferința USENIX Security Symposium 2026 de cercetători de la University of Birmingham și Durham University. Problema este legată de cipul Serial Presence Detect (SPD) prezent pe modulele de memorie RAM.

În mod normal, cipul SPD furnizează sistemului informații despre caracteristicile memoriei instalate. Cercetătorii au demonstrat însă că anumite module folosesc cipuri de configurație care nu beneficiază de protecția la scriere recomandată de standardele JEDEC. În anumite condiții, un atacator poate modifica aceste informații și poate determina sistemul să creadă că PC-ul dispune de mai multă memorie decât în realitate.

Problema este mai serioasă decât pare la prima vedere. Potrivit cercetătorilor, modificarea datelor poate determina controlerul de memorie să creeze adrese pseudo-adresabile care se suprapun peste adrese reale. Aceste aliasuri pot fi utilizate pentru a crea o cale de acces la memorie care ocolește anumite mecanisme de securitate ale sistemului de operare și procesorului.

Într-un scenariu de atac, consecințele pot include reactivarea unor drivere vulnerabile, dezactivarea unor mecanisme antimalware, compromiterea unor enclave de securitate bazate pe virtualizare sau modificarea unor setări de administrare ale dispozitivului. Cercetătorii susțin că atacul poate fi inițiat printr-un script distribuit de la distanță, ceea ce îl face mai interesant din perspectiva securității decât atacurile tradiționale care necesitau acces fizic la PC.

Microsoft a recunoscut problema și a introdus măsuri de atenuare în actualizarea din aprilie 2026. În plus, Corsair a adăugat în software-ul iCUE o funcție care permite activarea protecției la scriere pentru anumite module compatibile, iar HWiNFO oferă o funcție similară și pentru utilizatorii care folosesc memorii de la alți producători.

2. ShieldBreak: un zero-day care vizează Microsoft Defender

A doua problemă este ShieldBreak, un zero-day identificat ca CVE-2026-50656. Vulnerabilitatea este clasificată drept o problemă de escaladare a privilegiilor și afectează Windows 10, Windows 11 și Windows Server, potrivit informațiilor publicate de TechSpot.

Particularitatea ShieldBreak este că atacul poate ocoli o remediere asociată unei vulnerabilități anterioare, cunoscută sub numele RoguePlanet. Dacă exploit-ul este executat în condițiile necesare, atacatorul poate ajunge la privilegii de sistem, unul dintre cele mai puternice niveluri de acces disponibile în Windows.

Există însă o condiție importantă: Microsoft Defender trebuie să fie activ pentru ca scenariul de exploatare descris să funcționeze. Asta nu înseamnă că dezactivarea antivirusului este o soluție. Dimpotrivă, oprirea protecțiilor de securitate poate crește semnificativ riscul în alte scenarii.

Pentru utilizatorii obișnuiți, recomandarea este să mențină Windows și componentele sale de securitate actualizate și să urmărească informațiile oficiale publicate de Microsoft prin Security Update Guide. Microsoft utilizează această platformă pentru documentarea vulnerabilităților și a actualizărilor de securitate pentru produsele sale.

3. „Plug and pwn” poate instala drivere cu privilegii de sistem

A treia vulnerabilitate este diferită deoarece exploatează mecanismul automat de identificare a hardware-ului și instalare a driverelor din Windows.

Cercetătorii Alejandro Hernando și Borja Martinez au prezentat la DEF CON 34 un atac în care un utilizator fără privilegii de administrator și chiar fără o sesiune activă poate determina Windows să instaleze pachete de drivere semnate de producători. Problema este că aceste drivere pot fi încărcate cu privilegii la nivel de sistem.

Mai îngrijorător, demonstrația cercetătorilor arată că atacul nu este limitat la conectarea fizică a unui dispozitiv USB. În scenariul prezentat, tehnica poate fi exploatată de la distanță prin RDP, fără ca atacatorul să conecteze efectiv un dispozitiv USB la calculatorul țintă.

Acest caz evidențiază o problemă importantă de securitate: mecanismele concepute pentru confortul utilizatorului — precum detectarea automată a hardware-ului și instalarea driverelor — pot deveni o suprafață de atac atunci când lanțul de încredere este exploatat.

Ce trebuie să facă utilizatorii Windows?

Cele trei vulnerabilități au mecanisme de exploatare diferite, astfel că nu există o singură măsură care să le elimine pe toate. Totuși, utilizatorii și administratorii IT pot reduce riscul prin câteva practici de bază.

În primul rând, instalați actualizările Windows disponibile. Microsoft folosește actualizările de securitate pentru a remedia vulnerabilități și pentru a introduce mecanisme suplimentare de protecție. În 2026, compania a implementat inclusiv modificări de hardening pentru acțiunile administrative, menite să reducă riscurile de escaladare a privilegiilor și acces neautorizat.

În al doilea rând, verificați firmware-ul și software-ul componentelor hardware. În cazul vulnerabilității „Download More RAM”, protecția poate depinde inclusiv de modulul RAM și de instrumentele producătorului.

În al treilea rând, limitați utilizarea RDP. Remote Desktop Protocol trebuie expus către internet doar atunci când este absolut necesar și ar trebui protejat prin autentificare puternică, politici restrictive de acces și, ideal, acces printr-un VPN sau alt mecanism de acces controlat.

În al patrulea rând, nu dezactivați Microsoft Defender ca măsură de „protecție” împotriva ShieldBreak. Faptul că o vulnerabilitate exploatează o componentă de securitate nu înseamnă că eliminarea acelei componente rezolvă problema generală. Pentru vulnerabilitățile de acest tip, patch-urile și mitigările oficiale sunt abordarea corectă.

De ce sunt importante aceste vulnerabilități Windows?

Cel mai interesant aspect al celor trei cazuri este că atacurile vizează straturi diferite ale ecosistemului Windows: memoria hardware, software-ul de securitate și sistemul de gestionare a driverelor.

Asta arată că securitatea unui PC modern nu depinde doar de antivirus sau de actualizarea sistemului de operare. Un calculator Windows este un ecosistem format din firmware, hardware, drivere, kernel, servicii, aplicații și mecanisme de securitate. O vulnerabilitate într-un singur element poate oferi atacatorului o cale către niveluri de acces mult mai ridicate.

În plus, Microsoft continuă să consolideze mecanismele de securitate din Windows. Compania a descris în 2026 modificări menite să întărească limitele de încredere dintre identitate, autentificare și User Account Control (UAC), ceea ce indică importanța tot mai mare acordată atacurilor de tip privilege escalation.

Ce demonstrează cele trei vulnerabilități Windows

Cele trei vulnerabilități Windows prezentate în august 2026 „Download More RAM”, ShieldBreak și atacul „plug and pwn” demonstrează că amenințările moderne nu se limitează la malware clasic. Atacatorii pot încerca să exploateze inclusiv memoria RAM, software-ul antivirus sau mecanismele automate de instalare a driverelor pentru a ajunge la privilegii de sistem.

Pentru utilizatorii de Windows 10 și Windows 11, cea mai importantă măsură rămâne menținerea sistemului actualizat și utilizarea configurațiilor de securitate recomandate. Pentru organizații, situația este mai complexă și necesită politici de hardening, controlul driverelor, limitarea RDP, monitorizarea privilegiilor și inventarierea hardware-ului.

Surse: TechSpot.com, Microsoft Security Update Guide

Atac cibernetic asupra WordPress: plugin-uri compromise

Timp de citit: 2 minutes

Un nou incident de securitate scoate în evidență vulnerabilitățile ecosistemului WordPress, una dintre cele mai populare platforme de creare a site-urilor din lume. Zeci de plugin-uri utilizate de mii de website-uri au fost retrase după descoperirea unui backdoor periculos, folosit pentru a injecta cod malițios.

WordPress continuă să fie o țintă majoră pentru atacuri cibernetice sofisticate. După recentele incidente în care plugin-uri populare au fost compromise și folosite pentru distribuirea de cod malițios, noi cercetări arată o tendință și mai periculoasă: backdoor-uri ascunse care creează conturi de administrator fără știrea utilizatorilor.

Atacuri prin plugin-uri: o vulnerabilitate majoră

Cazul plugin-urilor compromise (precum Essential Plugin) evidențiază un tip de atac numit supply chain attack. Atacatorii cumpără sau compromit software legitim și introduc cod malițios în actualizări aparent sigure. Acest cod poate rămâne latent, apoi se activează pentru a infecta mii de site-uri simultan.

Plugin-urile WordPress au acces extins la sistem, ceea ce le face extrem de atractive pentru hackeri. În plus, utilizatorii nu sunt avertizați atunci când un plugin își schimbă proprietarul, ceea ce crește riscul de compromitere.

Backdoor-uri ascunse: amenințarea invizibilă

Conform unei analize publicate de Bitdefender, atacatorii folosesc tehnici din ce în ce mai sofisticate pentru a menține accesul pe termen lung la site-uri WordPress.

Un exemplu este plugin-ul fals “DebugMaster Pro”, care se prezintă ca un instrument legitim, dar în realitate:

  • creează conturi de administrator ascunse cu date prestabilite
  • transmite informații sensibile către servere controlate de atacatori
  • se ascunde din lista de plugin-uri pentru a evita detectarea.

Mai mult, alte fișiere malițioase pot recrea automat conturile de admin chiar dacă acestea sunt șterse de administratorul site-ului.

De ce sunt aceste atacuri atât de periculoase?

Odată ce un atacator obține acces de administrator, acesta poate:

  • modifica complet conținutul site-ului
  • injecta malware sau reclame spam
  • fura datele utilizatorilor
  • redirecționa vizitatorii către pagini periculoase.

În unele cazuri, site-urile compromise pot continua să funcționeze aparent normal, în timp ce rulează cod malițios în fundal, ceea ce face detectarea extrem de dificilă.

Semne că site-ul tău WordPress este compromis

Este important să fii atent la indicii precum:

  • apariția unor conturi admin necunoscute
  • plugin-uri sau fișiere suspecte
  • redirecționări ciudate sau conținut modificat
  • performanță scăzută sau trafic neobișnuit.

Experții subliniază că aceste backdoor-uri sunt concepute special pentru a rămâne nedetectate și pentru a persista chiar și după curățări parțiale ale site-ului.

Cum îți protejezi site-ul WordPress

Pentru a reduce riscurile, urmează aceste bune practici SEO și de securitate:

  1. Instalează doar plugin-uri din surse de încredere
  2. Verifică periodic conturile de utilizatori
  3. Actualizează constant WordPress și extensiile
  4. Folosește soluții de securitate dedicate
  5. Realizează backup-uri regulate.

Atacurile recente demonstrează că securitatea WordPress nu trebuie tratată superficial. De la plugin-uri compromise până la backdoor-uri invizibile care creează conturi admin, amenințările devin tot mai complexe.

Dacă deții un site WordPress, este esențial să fii proactiv: monitorizează, actualizează și securizează constant. În mediul digital actual, prevenția nu mai este opțională, ci o necesitate.

Sursa: anchor.host, bitdefender.com

PRODUSE RECOMANDATE

Popularele aplicații HWMonitor și CPU-Z infectate cu malware

Timp de citit: 2 minutes

Un incident recent de securitate cibernetică a atras atenția comunității IT: popularele aplicații HWMonitor și CPU-Z, dezvoltate de compania CPUID, au fost folosite pentru distribuirea de malware către utilizatori. Acest eveniment subliniază riscurile tot mai mari asociate atacurilor de tip supply chain și importanța verificării surselor de descărcare.

Ce s-a întâmplat?

Conform celor mai recente informații aparute pe site-uri de specialitate (Cybernews, Tom’s Hardware etc.), site-ul oficial al CPUID a fost compromis de atacatori necunoscuți. În urma breșei, utilizatorii care descărcau HWMonitor sau CPU-Z primeau, în locul aplicațiilor legitime, versiuni infectate cu malware.

Atacul a durat aproximativ șase ore și a fost posibil prin compromiterea unui API secundar al site-ului. În acest interval, linkurile de download au fost redirecționate către domenii controlate de atacatori, care livrau fișiere malițioase în locul celor originale.

Important de menționat este faptul că fișierele originale semnate digital nu au fost compromise, ci doar infrastructura de distribuție.

Cum funcționează acest tip de malware?

Malware-ul distribuit este complex, multi-stage, proiectat să evite detectarea de către soluțiile antivirus. Specialiștii au observat că acesta funcționa aproape complet în memorie și utiliza tehnici avansate de evaziune.

Acest tip de malware folosește PowerShell pentru a descărca fișiere suplimentare de pe serverele atacatorilor și lasă o adresă inclusă în cod prin care primește comenzi.

Pentru a trece neobservat, fișierul infectat a fost denumit CRYPTBASE.dll, similar bibliotecii Windows folosite de HWMonitor. Scopul principal al atacului a fost furtul de date sensibile, în special credențiale salvate în browser, precum parolele din Google Chrome.

În unele cazuri, fișierele descărcate aveau denumiri suspecte, precum “HWiNFO_Monitor_Setup.exe”, și prezentau indicii neobișnuite, cum ar fi executabile în limba rusă.

De ce este acest incident important?

Acest caz reprezintă un exemplu clar de atac de tip supply chain, în care hackerii nu compromit direct aplicația, ci canalul prin care aceasta este distribuită. Astfel de atacuri sunt extrem de periculoase deoarece vizează software de încredere, utilizat de milioane de persoane.

În plus, popularitatea unor aplicații precum CPU-Z (folosit pentru identificarea componentelor hardware) face ca impactul potențial să fie foarte mare.

Ce trebuie să faci dacă ai descărcat aplicațiile infectate cu malware?

Dacă ai descărcat sau actualizat HWMonitor sau CPU-Z în perioada afectată, experții recomandă:

  • Dezinstalarea imediată a aplicației
  • Scanarea completă a sistemului cu un antivirus actualizat
  • Schimbarea tuturor parolelor importante
  • Activarea autentificării în doi pași (2FA)
  • Verificarea activității conturilor online

În cazul în care malware-ul a fost instalat, există riscul ca datele personale să fi fost compromise.

Cum te protejezi pe viitor?

Pentru a evita situații similare:

  • Descarcă software doar din surse oficiale și verifică integritatea fișierelor
  • Folosește soluții antivirus actualizate
  • Fii atent la denumiri suspecte sau comportamente neobișnuite în timpul instalării
  • Compară hash-urile sau semnăturile digitale ale fișierelor.

Incidentul HWMonitor și CPU-Z arată cât de vulnerabile pot fi chiar și cele mai populare aplicații. În 2026, securitatea online nu mai ține doar de dezvoltatori, ci și de vigilența utilizatorilor. Verificarea atentă a descărcărilor și adoptarea unor practici de securitate solide pot face diferența între un sistem sigur și unul compromis.

Surse: tomshardware.com, cybernews.com