Los sitios web de al menos 30 universidades ucranianas han sido comprometidos por un actor de amenaza que expresa su apoyo a Rusia, ya que los intentos de explotación de vulnerabilidades aumentaron durante la invasión, según Wordfence.
La empresa de seguridad protege más de 8.300 sitios de WordPress en Ucrania, incluidos los de empresas privadas y del gobierno, el ejército y la policía. Esto ha generado información útil sobre la escala de la campaña de ataques, que se disparó el 25 de febrero cuando comenzó la invasión rusa.
El total de intentos de explotar las vulnerabilidades de WordPress en Ucrania ascendió a 144.000 ese día, aproximadamente el triple del número de ataques diarios de principios de mes, dijo Mark Maunder, director general de la empresa matriz de Wordfence, Defiant.
Sin embargo, en un periodo más largo, el aumento de los ataques fue aún mayor.
«Recopilamos una lista de sitios web que habían recibido al menos el doble de ataques desde el día anterior al inicio de la invasión, hasta el lunes 28 de febrero, lo que supone una ventana de unos 5,5 días, en comparación con los 27 días completos anteriores al inicio del ataque. Eso supone un aumento de unas 10 veces en el número medio diario de ataques», explicó Maunder.
«De los 8320 sitios web ucranianos que protegemos, encontramos una lista de 383 sitios web en los que los ataques habían aumentado drásticamente tras la invasión. De esos 383 sitios web, 229 eran sitios que terminaban en ‘EDU.UA’, es decir, sitios web académicos y universidades de Ucrania».
El culpable fue nombrado un grupo de amenazas con sede en Brasil conocido como «theMx0nday», que ha expresado su apoyo en línea a Rusia. Tiene un historial de robo de información sensible de sus víctimas y utilizó la infraestructura de un proveedor de alojamiento centrado en la privacidad dirigido por el cofundador de Pirate Bay, Peter Sunde, según Maunder.
Como resultado de los ataques, Wordfence está tomando la medida sin precedentes de actualizar a todos sus usuarios en Ucrania a la versión de pago del producto, asegurando que se benefician de las reglas de firewall en tiempo real, las firmas de malware y las actualizaciones de la lista de bloqueo de IP.