Một chiến dịch phần mềm độc hại trên quy mô lớn có tên Sign1 đã xâm phạm hơn 39.000 trang web WordPress trong sáu tháng qua, sử dụng phương pháp chèn mã JavaScript độc hại để chuyển hướng người dùng đến các trang web lừa đảo.
Biến thể gần đây nhất của phần mềm độc hại được ước tính đã lây nhiễm không dưới 2.500 trang web chỉ trong hai tháng qua, Sucuri cho biết trong một báo cáo được công bố gần đây.
Các cuộc tấn công liên quan đến việc chèn (inject) mã JavaScript độc hại vào các tiện ích và plugin HTML hợp pháp.
Mã JavaScript được mã hóa (encode) XOR sau đó được giải mã và sử dụng để thực thi tệp JavaScript được lưu trên máy chủ từ xa nhằm tạo điều kiện cho việc chuyển hướng đến hệ thống phân phối lưu lượng truy cập (TDS) do VexTrio vận hành khi đáp ứng một số điều kiện nhất định.
Ngoài ra, phần mềm độc hại sử dụng tính năng ngẫu nhiên dựa trên thời gian để tải các ‘URL động’ (dynamic URL) thay đổi cứ sau 10 phút để vượt qua danh sách chặn (blocklists). Các tên miền độc hại này được đăng ký vài ngày trước khi sử dụng trong các cuộc tấn công.
![]() |
Nhà nghiên cứu bảo mật Ben Martin cho biết: “Một điểm đáng chú ý về mã độc này là nó đặc biệt tìm kiếm xem liệu khách truy cập có đến từ các trang web lớn như Google, Facebook, Yahoo, Instagram,…” hay không. “Nếu trường referrer trong request của người dùng không khớp với các trang này thì phần mềm độc hại sẽ không được thực thi”.
Sau đó, khách truy cập trang web sẽ được chuyển hướng đến các trang lừa đảo khác bằng cách thực thi một mã JavaScript khác từ cùng một máy chủ.
Chiến dịch Sign1, được phát hiện lần đầu vào nửa cuối năm 2023, trong đó những kẻ tấn công đã lạm dụng 15 tên miền khác nhau kể từ ngày 31 tháng 7 năm 2023.
Các trang web WordPress có thể đã bị xâm phạm thông qua tấn công brute-force (dò quét thông tin đăng nhập), hoặc bằng cách khai thác các lỗ hổng bảo mật trong plugin và theme để giành được quyền truy cập ban đầu.
Martin cho biết: “Nhiều đoạn mã inject đã được phát hiện bên trong các tiện ích HTML tùy chỉnh của WordPress mà kẻ tấn công thêm vào các trang web bị xâm nhập”. “Những kẻ tấn công thường cài đặt một plugin JS và CSS tùy chỉnh hợp pháp và chèn thêm mã độc bằng cách sử dụng plugin này.”
Cách tiếp cận không lưu bất kỳ mã độc nào vào các tệp máy chủ cho phép phần mềm độc hại không bị phát hiện trong thời gian dài.
Để giảm thiểu nguy cơ trở thành nạn nhân của các chiến dịch độc hại như vậy, các quản trị viên WordPress cần đảm bảo sử dụng mật khẩu mạnh và áp dụng các biện pháp bảo mật bổ sung để bảo vệ thông tin đăng nhập cho các tài khoản, đồng thời thường xuyên kiểm tra và cập nhật phiên bản mới nhất cho các plugin/theme để tránh bị xâm phạm thông qua các lỗ hổng.
- Chuyển hướng trang 404 về trang chủ cho wordpress
- Tích hợp Owl Carousel Slider vào wordpress không sử dụng plugin
- Siêu Phẩm Airdrop ECOX 2025 – Kiếm Điểm GREEN & Quy Đổi sang ECX Miễn Phí
- Tìm hiểu về hook trong WordPress: Hướng dẫn Action Hook và Filter Hook toàn tập
- Top 5 trang web bán theme wordpress uy tín nhất 2024

Amolia - Clothing & Fashion Shopify Theme
Simple - Tailwind CSS Admin & Dashboard Template
Indecor - Clean & Minimal Opencart Theme
Orgik - Shopify Organic Store
Agenxe – Creative Agency WordPress Theme
Ajax Search for Elementor
Bavalle - Decor Responsive Shopify Theme
T90 - Fashion Responsive OpenCart Theme
Barber - WordPress Theme for Barbers & Hair Salons
Chade - Xây dựng
Mềm mại
WooCommerce Swatches Pro Plugin
SGame - Responsive Accessories Store OpenCart Them
Wine, Food & Drink Theme for Opencart 3.x
Makali - Cosmetics & Beauty OpenCart Theme
Toddlerry - Childrens & Baby Kids Shopify Theme
WooCommerce Envato Affiliates - Wordpress Plugin
Enlink - Bootstrap Admin Template
OneShop - Multipurpose Responsive OpenCart 3 Theme
WooCommerce Revolution Header for Elementor
MBStore - Digital WooCommerce WordPress Theme
Safex - Hardware Shop, UPVC Furniture Shopify
Giáo xứ
Admintres - Responsive Bootstrap Admin
WooCommerce Live Sales Notification Pro
Sofass - Elementor WooCommerce WordPress Theme (Elementor)
Multipurpose WordPress Theme
BWD Lord Icon Elementor Addon
Louie - Modern Portfolio Theme for Agencies
Multipurpose Messages and Social Share Builder
Mediserv - medicalmiracle Drugstore Shopify Theme
Studylms - Education LMS & Courses WordPress Theme
Nutrition Facts Label Creator (Gutenberg Block)
Salof - Fashion Glasses Shopify 2.0 Theme
Testimonials addon for elementor
Boldest - Consulting and Marketing Agency Theme
Youtube Channel Feeds and Subscribe Box Plugin
Legal Stone
Boria - Multipurpose WooCommerce WordPress Theme
Cheeso | Organic Cheese Products Shopify Store
Urok - Creative Portfolio and Agency Theme
Zoomy - Chủ đề WordPress về LMS và Giáo dục
EmojiNation
La Diva - Beauty Salon & Spa WordPress Theme
Kitdo - Kitchen Accessories Shopify 2.0 Theme
Event Plugin WordPress - FullEvents
Veneno
Comilla - Giao diện WordPress một trang cho Cơ quan Kỹ thuật số
Manggis - Creative Portfolio and Blog Theme
Renewal
Wiloke Blog Layouts For Elementor
Ashi | Yoga, Fitness Shopify Theme
CSS3 Tooltips for WordPress
Baggo - Responsive Shopify Bags Store Template
Acens - Creative Agencies WordPress Theme
WordPress Cookie Consent Plugin
Cleaning Services - WordPress Theme
Annex - Admin Dashboard Template
Ovez - Modern Multi-Concept WooCommerce Theme ( full)
Mechanic - Car Service & Repair WordPress Theme
Robotech - Frontend & Backend Multipal Pages
Total Recipe Generator for Elementor
Lustria - MultiPurpose Plant Store WordPress Theme
Marketing Pro – SEO, Landing, Marketing Theme
Google Maps for Elementor
Tạp chí hàng đầu - Chủ đề WordPress tin tức
Quanzo 















