Вчера пришло уведомление для администраторов Moodle. Возможно не все, кто администрирует свой Moodle, его получили или прочитали. Вот о чем это уведомление:

Здравствуйте, администраторы Moodle.,

Нам стало известно об увеличении вредоносной активности, направленной на экземпляры Moodle по всему миру, и мы обращаемся к вам с письмом, чтобы проинформировать вас о ситуации, а также дать некоторые рекомендации о мерах, которые вы можете предпринять для защиты своей системы. Эта вредоносная активность носит внешний характер, а не связана с самим Moodle.

Что происходит?

На нескольких хостинг-партнерах Moodle и сайтах с самостоятельным размещением было замечено, что предпринимается большое количество попыток аутентификации на редко используемой странице администрирования. Эти попытки, скорее всего, исходят от вредоносного ботнета, который использует большую базу скомпрометированных учетных данных, которые обычно получаются в результате утечки данных через Интернет, для проверки того, были ли они повторно использованы в учетных записях администратора Moodle.

В этом нет ничего необычного, но объем выбросов был намного выше, чем наблюдалось в прошлом, и указывает на возможный повышенный риск.

В данном конкретном случае на странице, к которой осуществляется доступ, имеются признаки того, что ботнет пытается установить плагин для своих собственных целей. Однако это может быть не единственное предпринимаемое действие.

Наблюдаемая конкретная атака нацелена на сайты, использующие ручную аутентификацию Moodle. Мы не считаем, что это повлияет на пользователей, использующих интеграцию единого входа для входа в систему, однако приведенные ниже рекомендуемые шаги будут разумными для всех систем Moodle.

Важно отметить, что источником используемых учетных данных, как предполагается, не является какая-либо система, связанная со штаб-квартирой Moodle или нашими сертифицированными партнерами и поставщиками услуг Moodle.

Является ли это уязвимостью в самом Moodle?

Нет, это не уязвимость в Moodle или его коде. Это связано с тем, что большое количество учетных данных пользователя стало доступно в результате одной или нескольких утечек данных. Эта проблема характерна для всех систем, требующих аутентификации в Интернете. Любое повторное использование пароля может подвергнуть риску все системы, которые используют этот пароль.

Что вы можете сделать, чтобы защитить свою систему?

Мы рекомендуем вам немедленно принять меры по нескольким направлениям для защиты ваших установок Moodle.

Немедленно измените пароль для всех ваших учетных записей администратора - это гарантирует, что любые украденные учетные данные, которые были использованы повторно, больше не будут работать. Подумайте также о том, чтобы сбросить пароли и для других пользователей. Пароли всегда должны быть уникальными и сложными, чтобы оставаться безопасными. Вы можете настроить сложность пароля в настройках администратора. Документацию для этого можно найти ЗДЕСЬ.

Рассмотрите возможность внедрения многофакторной аутентификации (“MFA”), особенно для учетных записей администраторов - MFA поможет предотвратить любые подобные попытки доступа к системе, даже если учетные данные будут успешно введены, поскольку пользователю будет предложено пройти аутентификацию с помощью электронной почты, телефона или других средств. Moodle изначально поддерживает MFA с момента выпуска Moodle 4.3, и соответствующую документацию можно найти ЗДЕСЬ. Если вы используете версию Moodle старше 4.3, рассмотрите возможность обновления, чтобы вы могли использовать MFA. В качестве альтернативы, ваша версия может поддерживаться плагином многофакторной аутентификации Catalyst IT.

Отключить веб-плагин устанавливает - Если вы самостоятельно разместить свой сайт Moodle-сайт, и хотите убедиться, что кто-то с работы учетных данных администратора сайта не могут включить или установить вредоносный плагин, вы можете отключить веб-установщик плагина, добавив строку в config.php файл:

$CFG->disableupdateautodeploy = true;