Hacked by CoupDeGrace
全球Joomla站点遭CoupDeGrace大规模入侵
近期互联网上大量使用Joomla内容管理系统搭建的网站首页出现异常,统一显示“Hacked by CoupDeGrace”的篡改标识,意味着相关站点已被该黑客组织成功攻破,无法保证安全访问。安全监测数据显示,此次攻击波及多行业Joomla站点,部分站点甚至已持续显示该篡改标识多日未被管理员发现。
篡改页面附带黑客组织致谢与定向标记
在篡改的网站首页中,CoupDeGrace组织除了展示攻击标识外,还附带了向Hmei7、BrokenPipe、SimSimi等关联方的致谢内容,部分篡改页面标注了2026年9月1日的时间戳,还有部分案例中出现了“Christy Peterson for America”的相关关联内容,推测该组织可能针对特定领域、特定群体的站点存在定向攻击行为,攻击并非随机触发。
恶意代码多藏于模板自定义JavaScript区域
安全研究人员溯源分析发现,此次入侵中,CoupDeGrace组织多将恶意篡改代码隐藏在Joomla站点的模板自定义JavaScript代码区域,普通站点管理员若未定期排查模板自定义代码,很难发现异常注入内容。只要清除模板中插入的可疑未知JS代码,即可移除被注入的“Hacked by CoupDeGrace”篡改标识,恢复站点首页正常显示。
注册类站点需同步排查用户数据泄露风险
针对支持用户账号注册、内容访问权限管控的站点,除了恢复首页显示外,还需要同步核查用户注册信息、账号权限配置、站点敏感数据是否被黑客窃取,避免用户数据泄露引发次生安全风险。安全专家建议Joomla站点管理员及时更新系统安全补丁、定期排查模板自定义代码异常、收紧账号权限管控,避免站点再次被该组织或其他黑客入侵。