Слив CDN OptinMonster — тянете ли вы его ещё?

Июнь 2026: Sansec нашёл подменённые скрипты OptinMonster / TrustPulse / PushEngage на CDN Awesome Motive. Введите домен — проверим, есть ли эти хосты в script src на главной.

OptinMonster CDN supply-chain leak cover

В июне 2026 Sansec опубликовал разбор supply-chain атаки на плагины OptinMonster, TrustPulse и PushEngage из экосистемы Awesome Motive. Злоумышленники не ломали каждый магазин по отдельности. Они подменили JavaScript на CDN вендора. Любая витрина, которая встраивает эти script src, при следующей загрузке страницы тянула уже заражённый файл.

По схеме это близко к инциденту polyfill.io 2024 года: один скомпрометированный объект на CDN — и заражение разъезжается по тысячам сайтов, которые этому хосту доверяют. Полезный код был осторожным: отсекал headless-браузеры и обычных посетителей, ждал залогиненного администратора WordPress, затем через его сессию создавал чужих админов и ставил самоскрывающийся бэкдор-плагин. Учётные данные уходили на хост командного центра с похожим именем.

В публичном отчёте фигурируют хосты a.omappapi.com, a.opmnstr.com, a.optnmstr.com (OptinMonster), a.trstplse.com (TrustPulse) и clientcdn.pushengage.com (PushEngage). Если в HTML главной до сих пор есть script с этих доменов, вы всё ещё на том же пути доверия, по которому шла атака — даже если сейчас файл на CDN уже «чистый».

Публичная проверка Orb44 не пентестит wp-admin, не логинится и не обещает, что сайт «безопасен». Мы забираем открытую главную, собираем src у script и сверяем с каталогом CDN-хостов этого инцидента. Зелёный ответ значит: на снятой главной этих хостов не видно. Красный — хотя бы один совпавший script src всё ещё на месте.

Если плагины стояли в окне инцидента: проверьте список админов WordPress (в том числе странные developer_api1 / dev_*), ищите скрытые плагины вроде content-delivery-helper или database-optimizer по файловой системе, а не только в панели, смените пароли и секреты, прогоните server-side антималварь. Потом снова проверьте витрину здесь — убедитесь, что CDN-хосты исчезли из публичного HTML.

Эта страница — именной лендинг дня слива OptinMonster. Факты взяты из advisories Sansec. Проверка домена: orb44.com/optinmonster. Полный снимок периметра — порты, щит, касса, репутация — в кабинете Orb44.

Orb44 Journal · all posts