Incidente de Segurança: Script Adulterado Servido via PushEngage

Resumo

Estamos respondendo a um incidente de segurança que afeta o PushEngage. Um invasor obteve acesso a uma credencial de nossa rede de distribuição de conteúdo (CDN) e a utilizou para servir uma versão adulterada do arquivo JavaScript que esses produtos entregam aos sites dos clientes. Por um período limitado, os sites que incorporam nosso script carregaram este arquivo modificado diretamente de nossa CDN.

O código malicioso só ativou para administradores do WordPress logados. Quando executado em um site afetado, ele tentou criar uma conta de administrador oculta e instalar um plugin de backdoor dissimulado, e então enviou dados para um servidor controlado pelo invasor. Visitantes comuns do site não foram o alvo, mas como o código pode entregar o controle de um site a um invasor, qualquer site afetado deve ser tratado como comprometido.

Escopo – o que foi e o que não foi atingido: 

Nossos servidores de aplicação, nosso código-fonte e os sistemas que armazenam as informações da sua conta PushEngage são hospedados separadamente e não foram violados. Não temos evidências de que os dados da conta ou detalhes pessoais mantidos por nós tenham sido acessados. O comprometimento foi limitado ao servidor do nosso site de marketing e, através de uma chave de API da CDN armazenada nele, à nossa conta CDN. Importante, isso não diminui a urgência para os proprietários de sites afetados: o arquivo entregue ao seu site foi adulterado, e é por isso que as etapas abaixo ainda são importantes se você esteve na janela de exposição.

Quem precisa agir agora: Se o seu site tinha o PushEngage ativo e um administrador estava logado durante a janela de exposição abaixo, por favor, trate seu site como comprometido e siga [O que verificar e fazer](#what-to-check-and-do) imediatamente. As verificações mais confiáveis ocorrem no seu servidor, não no painel do WordPress.

Janela de exposição

Com base nos logs do nosso provedor de CDN, a configuração não autorizada com arquivos adulterados esteve em vigor por aproximadamente várias horas em 12 de junho de 2026 (UTC). Para um subconjunto de usuários, continuou servindo até 14 de junho (UTC) de certas localizações de borda da CDN. Estamos continuando a confirmar o período preciso durante o qual o conteúdo afetado foi servido e atualizaremos este aviso à medida que detalhes adicionais forem verificados.

Apenas sites que carregaram o script afetado com um administrador logado durante esta janela poderiam ter sido comprometidos.

Os arquivos afetados foram os scripts de incorporação padrão servidos de:

O que aconteceu

Um invasor explorou uma vulnerabilidade conhecida em um plugin de terceiros do WordPress (UpdraftPlus) para obter acesso ao servidor que hospeda nosso site de marketing. Este servidor é totalmente separado: host diferente, infraestrutura diferente dos servidores de aplicativos que executam o PushEngage e que armazenam dados de clientes.

No servidor de marketing, o invasor localizou uma chave de API para nossa conta CDN. Usando essa chave, eles não precisaram tocar em nossa origem de aplicativo. Eles modificaram os arquivos que nossa CDN estava servindo, de modo que o script adulterado foi entregue a sites que o incorporaram por um período limitado antes de detectarmos e revertemos a alteração.

Desde então, corrigimos o site de marketing, migramos para um novo servidor e rotacionamos todas as credenciais, incluindo a chave de API da CDN.

O que o código malicioso fez

Em um site afetado, quando um administrador logado carregava uma página, o código tentava:

  1. Confirmar que estava sendo executado em um contexto de administrador do WordPress e, em seguida, coletar os tokens de segurança necessários para agir como esse administrador.
  2. Criar uma conta de administrador oculta. Contas conhecidas incluem developer_api1 ([email protected]) e contas aleatórias do tipo dev_xxxxxx.
  3. Instalar um plugin de backdoor auto-oculto que se esconde do painel e expõe um shell da web não autenticado e um endpoint de execução de código — concedendo efetivamente controle total do site.
  4. Enviar as novas credenciais e detalhes do site para um servidor controlado pelo invasor.

Como o backdoor se esconde das telas de administração do WordPress, o painel sozinho não informará se você foi afetado. As verificações confiáveis estão no sistema de arquivos do servidor e por meio de uma varredura do lado do servidor.

O que verificar e fazer

Se você tinha o PushEngage em execução em seu site E um administrador logado em seu site WordPress durante a janela de exposição, faça o seguinte o mais rápido possível. Se você não tem certeza se um administrador estava logado, é mais seguro verificar.

  1. Remova contas de administrador falsas. Procure por developer_api1 / [email protected] e quaisquer contas inesperadas do tipo dev_xxxxxx e exclua-as.
  1. Verifique o sistema de arquivos – não apenas o painel – em busca do plugin de backdoor. Em wp-content/plugins, procure por content-delivery-helper (“Content Delivery Helper”) ou database-optimizer (“Database Optimizer”). A disfarce é rotacionada, portanto, confie no que está no disco em vez do que o painel mostra. Remova qualquer um que você encontrar.
  1. Execute uma varredura de malware do lado do servidor. Como a carga útil só foi executada para administradores logados, as verificações do painel e do lado do cliente são não confiáveis; uma varredura do lado do servidor é a maneira mais confiável de encontrar o backdoor ou quaisquer outras alterações.
  1. Se você encontrar qualquer indicador acima, assuma comprometimento total e rotacione tudo: senhas de administrador, chaves de aplicativo/API, credenciais de banco de dados e suas chaves/salts de segurança do WordPress em wp-config.php. O backdoor permitiu a execução de código arbitrário, portanto, pode haver persistência adicional.

Se você não encontrar nenhum desses indicadores e não teve nenhum administrador logado durante o período, é muito provável que seu site não tenha sido afetado e nenhuma ação seja necessária além da higiene padrão (ativar autenticação de dois fatores, manter o software atualizado).

O que fizemos até agora

  • Detectamos a adulteração e revertemos imediatamente os arquivos afetados da CDN; limpamos o cache da CDN para que arquivos limpos sejam servidos.
  • Revogamos e rotacionamos a chave de API da CDN e todas as credenciais relacionadas.
  • Corrigimos o site de marketing comprometido e o migramos para um novo servidor em infraestrutura separada.
  • Confirmamos que nossos servidores de aplicativos, código-fonte e sistemas de dados de clientes, que estão em infraestrutura separada, não mostram evidências de acesso.
  • Acionamos nossa equipe de segurança e estamos trabalhando com nosso provedor de CDN para obter os logs de entrega.

Status e risco contínuo

Nossa configuração de CDN foi corrigida e os arquivos adulterados removidos, as credenciais afetadas foram rotacionadas e o ponto de entrada em nosso servidor de marketing foi corrigido. 

A remediação de nossos sistemas não limpa um site que já foi comprometido. Se o seu site foi afetado durante a janela de exposição, a conta de administrador maliciosa e o plugin de backdoor oculto permanecem no lugar até que você os remova usando as etapas acima. Recomendamos agir prontamente. Atualizaremos esta página se surgirem informações adicionais relevantes.

Indicadores de comprometimento

Para proprietários de sites e equipes de segurança:

Contas maliciosas:

Disfarces de plugin de backdoor (rotacionando; verifique o sistema de arquivos):

  • content-delivery-helper   “Content Delivery Helper”   v2.7.1
  • database-optimizer        “Database Optimizer”         v2.9.4

Infraestrutura do atacante:

  • tidio.cc   (domínio semelhante — NÃO o legítimo tidio.com)

Strings exclusivas:

  • jX9kM2nP4qR6sT8v            (chave de criptografia usada pelo malware)
  • WPM File Manager & Shell    (interface de shell de backdoor)

Contato

Se você tiver dúvidas, precisar de ajuda para verificar seu site ou notar algo incomum, entre em contato conosco em [email protected]. Estamos priorizando consultas relacionadas a incidentes e manteremos esta página atualizada.

Proteger nossos clientes é uma prioridade para nós. Entendemos que este incidente pode ser preocupante e lamentamos qualquer interrupção que ele tenha causado. As informações acima refletem nossa investigação até o momento e atualizaremos esta página à medida que detalhes adicionais forem confirmados.

Adicionar um Comentário

Ficamos felizes que você escolheu deixar um comentário. Por favor, tenha em mente que todos os comentários são moderados de acordo com nossa política de privacidade, e todos os links são nofollow. NÃO use palavras-chave no campo do nome. Vamos ter uma conversa pessoal e significativa.

Engaje e Retenha Visitantes Depois Que Eles Saírem do Seu Site

Aumente o valor de cada visita ao site com Notificações Push que são difíceis de ignorar.

  • Plano Gratuito Para Sempre
  • Configuração Fácil
  • Suporte 5 Estrelas