Как всъщност изглежда една тревога.
Всяко откритие се доставя като криминалистичен пакет, а не като еднолайнер. Кликнете между табовете по-долу, за да видите тялото на имейла, доказателствата, които прилагаме, анализираните IOC и суровия мрежов запис.
Здравейте — открихме потвърдена злонамерена инжекция на страница, която наблюдавате.
Цел: https://shop.yourcompany.com/checkout
Време на откриване: 14:01:09 UTC (закъснение: 98 секунди след инжекцията)
Класификация: Drive-by iframe → SocGholish payload
Страницата зареди скрит iframe, сочещ към cdn-helper-stats[.]xyz/loader.js който изпълни известен SocGholish dropper. Инжекцията изглежда произхожда от компрометирана версия на WordPress плъгина „quick-cart“.
Пълният пакет с доказателства (екранна снимка, HAR, URL за повторение, списък с IOC) е прикачен и може да се види във вашето табло. Препоръчително действие: върнете плъгина до v3.1.4 и сменете всички администраторски пароли, използвани през последните 72 часа.
— ExploitShield // автоматична тревога