
托管服务商hoster.by网络安全中心近日通报,发现一系列针对在线商店的入侵事件。该问题影响所有使用“Аспро”(Aspro)产品且版本低于Aspro: Next 1.9.9的1C-Bitrix网站用户。目前受影响站点已获通知并完成修复,官方亦发布了自查与修补指南。
攻击特征与漏洞原理
自2024年8月底起,持续监测到针对相关资源的入侵尝试,主要攻击IP为185.125.219.93。攻击入口为网站根目录/ajax/下的三个脚本:reload_basket_fly.php、show_basket_fly.php及show_basket_popup.php。经逆向分析确认,攻击者利用上述脚本的用户输入验证缺陷实现远程命令执行,上传Web Shell并加载挖矿程序。
“未发现针对客户敏感信息的破坏性操作痕迹,此次事件目标疑为加密货币挖矿牟利。但若未及时响应,不排除后续发生机密信息或个人数据泄露的风险。”——hoster.by网络安全中心主任安东·特罗斯佳恩科(Anton Trostyanenko)
漏洞检测与应急修复方案
若您的网站使用Aspro: Next 1.9.9以下版本,请立即检查~/ajax/目录下是否存在上述三个脚本文件。如发现异常或确认存在漏洞,请按以下步骤处置:
1. 终止所有恶意进程;
2. 重置所有1C-Bitrix账户密码;
3. 将CMS及全部模块升级至最新版本;
4. 若无法立即更新,可在上述三个脚本中将相关代码替换为$arParams = json_decode($_REQUEST["PARAMS"])。此临时措施可阻断黑客入侵,但不足以保障网站正常运行,建议尽快完成正式更新。

