Web obsahuje wallet drainer skript

Čo to je

Na vašom webe beží obfuskovaný JavaScript, ktorý okráda návštevníkov s Web3 peňaženkou — typicky MetaMask, Phantom, Coinbase Wallet. Útočník JS injektoval cez hacknutý plugin, kompromitovanú admin session alebo chybu v aplikácii. Skript navrhne návštevníkovi pripojiť peňaženku, požiada o „routine“ podpis a vyplieni mu zostatok.

Vulscan toto deteguje na základe kombinácie XOR+base64 obfuskácie a markerov typu eth_sendTransaction, setApprovalForAll alebo volaní na známe Polygon/Ethereum RPC endpointy.

Prečo je to problém

Toto nie je teoretický nález. Ak váš web v posledných niekoľkých hodinách navštívil niekto s Web3 peňaženkou a podpísal navrhnutú transakciu, jeho prostriedky pravdepodobne už nie sú jeho. Drainery sú rýchle — jednotky minút od podpisu k vyprázdneniu.

Sekundárne škody:

Ako to opraviť — incident response

Postupujte v tomto poradí, neimprovizujte.

1. Stiahnite web offline (15 minút)

Najrýchlejšie: hosting → maintenance mode, alebo prepnúť DNS na placeholder stránku. Cieľom je zastaviť prísun nových obetí.

2. Identifikovať a odstrániť malware

3. Rotujte prístupy

4. Záplatovať vstupný bod

Drainer sa tam nejako dostal. Update WordPress core, všetkých pluginov a theme na posledné verzie — tým zaplátate aj známe zraniteľnosti starých verzií. Zmazať pluginy, ktoré nepoužívate, a prejsť changelogy a bezpečnostné oznámenia vývojárov tých, ktoré zostávajú.

5. Ak to nezvládate sami — ozvite sa

Drainer je vážnejší než „defacement“. Ak nemáte skúsenosti s incident response, zavolajte profesionálovi. Napíšte nám alebo špecializovaným firmám (CSIRT.SK, SK-CERT, prípadne privátne IR firmy).

6. Po vyčistení — znova naskenovať

Po oprave spustite vulscan ešte raz. Drainery sa schovávajú — prvýkrát ich nemusíte všetky nájsť.

Referencie