Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 02 oktober 2026 om 14:48 | person_outline 23 🙂

    Nieuwe toolkit ontdekt die gevoelige gegevens uit WordPress-sites steelt

    Afbeelding is gegenereerd.
De TIKTOUK-toolkit, een verzameling van twee Python-componenten en een Linux-crawler geschreven in Go, is ontdekt. Deze toolkit opereert op schaal en kan gevoelige informatie uit WordPress-websites halen. De werking van de toolkit omvat het scannen van WordPress-sites, het verzamelen van blootgestelde configuraties, het herstellen van e-mailwachtwoorden en het scannen van JavaScript.

Als bron voor cloud- en e-mailreferenties maakt TIKTOUK gebruik van gelekte WordPress-back-ups. Een vergeten back-up kan hierbij meer blootleggen dan enkel een website-database, zoals cloud-sleutels en gevoelige bedrijfsgegevens. De scancomponent identificeert eerst WordPress-sites en stuurt vervolgens REST batchverzoeken met ongeldige URL's en bewerkingen voor verwijdering en paragraafweergave. De getroffen WordPress-versies zijn 6.9.x vóór 6.9.5 en 7.0.x vóór 7.0.2.

De component voor gegevensverzameling haalt blootgestelde WordPress-configuratieback-ups op om database-referenties en beveiligingssleutels te extraheren. Deze collector ondersteunt versleutelde instellingen van WP Mail SMTP, Easy WP SMTP en FluentSMTP. Tevens kan een Amazon SES e-mailwachtwoord worden afgeleid uit een verstrekte AWS-geheim, waarbij cloud-sleutelgegevens worden omgezet in referenties voor de e-maildienst. De component zoekt ook naar omgevingsinstellingen, repositoryconfiguraties, databaseback-ups en debug-logboeken, op zoek naar referenties die toegankelijk zijn via normale webverzoeken.

De toolkit decodeert hexadecimale antwoorden naar tekst en bereidt records voor met daarin database-instellingen, e-mailreferenties, AWS-sleutelparen en API-sleutelpatronen. De benodigde informatie om beveiligde instellingen te ontgrendelen wordt verkregen zonder gebruik te maken van optionele cryptografische bibliotheken. De JavaScript-crawler haalt pagina's en scripts op, scant hun inhoud en stuurt overeenkomsten naar de hub. TIKTOUK zoekt naar gevoelige bestanden op websites, herstelt opgeslagen wachtwoorden en verzamelt geheimen uit JavaScript die aan bezoekers wordt geleverd.

Bevindingen van de toolkit omvatten patronen die geassocieerd worden met SendGrid, Anthropic, Bedrock en AWS. Een gelekt controlepaneel bevatte ongeveer 50.000 server-side referenties van zo'n 37.000 domeinen, waaronder honderden AWS-sleutels die aanvallers als actief hadden gevalideerd. Deze sleutels hadden potentieel voor misbruik met betrekking tot e-mailbezorging, computerbronnen en AI-services. Incidenttelemetrie bevestigde het ophalen van payloads en communicatie met de controller.

Onderzoekers van LevelBlue identificeerden de toolkit door middel van bronnenonderzoek, reverse engineering en gecontroleerde tests. Zij koppelden de verzoekstructuren aan CVE-2026-60137 en CVE-2026-63030. Geteste doelen retourneerden voorbereide antwoorden zonder SQL uit te voeren. Laboratoriumresultaten beschrijven het gedrag van componenten, maar betreffen geen bevestigde live-site inbraak, en valideren niet onafhankelijk gestolen referenties of demonstreren geen succesvolle exploitatie tegen een echte WordPress-installatie.

Onderzoekers identificeerden ook een gerelateerd Go botnet met de mogelijkheid tot remote command execution. Elke component haalt taken op van een centrale HTTP-service en stuurt bevindingen of statusrapporten terug, waarbij de service de distributie en het verzamelen van doelwitten coördineert. Verdedigers wordt aangeraden om ongebruikelijke batchverzoeken, wijzigingen in de verzoekcodering, toegang tot gevoelige bestanden en daaropvolgende resultaatinzendingen te correleren. LevelBlue raadt aan om sample hashes te controleren naast HTTP-activiteit en incidenten te bevestigen tegen lokale gegevens, aangezien individuele paden of parameters alleen geen bewijs van kwaadaardige activiteit vormen.
 
Facts

1. De TIKTOUK-toolkit is een set van twee Python-componenten en een Linux-crawler geschreven in Go.
2. De componenten van TIKTOUK opereren op schaal en combineren WordPress-scans, het verzamelen van blootgestelde configuraties, het herstellen van e-mailwachtwoorden en het scannen van JavaScript.
3. De toolkit gebruikt gelekte WordPress-back-ups als bron voor cloud- en e-mailreferenties.
4. Een vergeten back-up kan meer blootleggen dan alleen een website-database, zoals cloud-sleutels en gevoelige bedrijfsgegevens.
5. De scancomponent identificeert eerst WordPress-sites en stuurt vervolgens REST batchverzoeken met een ongeldige URL en bewerkingen voor verwijdering en paragraafweergave.
6. De getroffen WordPress-versies zijn 6.9.x vóór 6.9.5 en 7.0.x vóór 7.0.2.
7. De component voor het verzamelen van gegevens haalt een blootgestelde WordPress-configuratieback-up op en extraheert database-referenties en beveiligingssleutels.
8. De collector ondersteunt versleutelde instellingen van WP Mail SMTP, Easy WP SMTP en FluentSMTP en kan een Amazon SES e-mailwachtwoord afleiden uit een verstrekte AWS-geheim, waardoor cloud-sleutelgegevens worden omgezet in referenties voor de e-maildienst.
9. De component zoekt ook naar omgevingsinstellingen, repositoryconfiguratie, databaseback-ups en debug-logboeken, op zoek naar referenties die toegankelijk zijn via normale webverzoeken.
10. De component decodeert hexadecimale antwoorden naar tekst en bereidt records voor die database-instellingen, e-mailreferenties, AWS-sleutelparen en API-sleutelpatronen bevatten.
11. De toolkit verkreeg de benodigde informatie om beveiligde instellingen te ontgrendelen zonder optionele cryptografische bibliotheken te gebruiken.
12. De JavaScript-crawler haalt pagina's en scripts op, scant hun inhoud en stuurt overeenkomsten naar de hub.
13. De componenten van TIKTOUK zoeken naar gevoelige bestanden op websites, herstellen opgeslagen wachtwoorden en verzamelen geheimen uit JavaScript die aan bezoekers wordt geleverd.
14. Bevindingen omvatten patronen geassocieerd met SendGrid, Anthropic, Bedrock en AWS.
15. Een gelekt controlepaneel bevatte ongeveer 50.000 server-side referenties van ongeveer 37.000 domeinen, waaronder honderden AWS-sleutels die aanvallers als actief hadden gevalideerd.
16. Het gelekte controlepaneel bevatte AWS-sleutels met potentieel voor misbruik met betrekking tot e-mailbezorging, computerbronnen en AI-services.
17. Incidenttelemetrie bevestigde het ophalen van payloads en communicatie met de controller.
18. Onderzoekers van LevelBlue identificeerden de toolkit door middel van bronnenonderzoek, reverse engineering en gecontroleerde tests.
19. LevelBlue koppelde de verzoekstructuren aan CVE-2026-60137 en CVE-2026-63030.
20. Geteste doelen retourneerden voorbereide antwoorden zonder SQL uit te voeren.
21. Laboratoriumresultaten beschrijven het gedrag van componenten, niet een bevestigde live-site inbraak.
22. De resultaten valideren niet onafhankelijk gestolen referenties verzameld tijdens gesimuleerde executies of demonstreren geen succesvolle exploitatie tegen een echte WordPress-installatie in productie.
23. Onderzoekers identificeerden een gerelateerde Go botnet met de mogelijkheid tot remote command execution.
24. Elke component haalt taken op van een centrale HTTP-service en stuurt bevindingen of statusrapporten terug.
25. De service coördineert de distributie en het verzamelen van doelwitten.
26. Verdedigers wordt aangeraden om ongebruikelijke batchverzoeken, wijzigingen in de verzoekcodering, toegang tot gevoelige bestanden en daaropvolgende resultaatinzendingen te correleren.
27. LevelBlue raadt aan om sample hashes te controleren naast HTTP-activiteit en incidenten te bevestigen tegen lokale gegevens.
28. Individuele paden of parameters alleen vormen geen bewijs van kwaadaardige activiteit.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX