Οι ερευνητές κυβερνοασφάλειας έχουν ρίξει φως σε μια παραβίαση του WordPress, όπου οι κακόβουλοι παράγοντες ανέπτυξαν πολλαπλούς μηχανισμούς επιμονής για να διασφαλίσουν ότι το τελικό φορτίο συνεχίζει να επιστρέφει χωρίς να χρειάζεται να μολύνουν ξανά τον ιστότοπο. Το backdoor έχει κωδικοποιηθεί ως SC λόγω των “SC_” δεικτών που υπάρχουν στο ενσωματωμένο περιεχόμενο. Η Sucuri περιέγραψε το κακόβουλο λογισμικό ως ένα “αυτοθεραπευόμενο πλέγμα” που ελέγχεται από το blockchain.
Δείτε επίσης: FireBox RCE: Κρίσιμη ευπάθεια στο πρόσθετο WooCommerce του WordPress

“Το φορτίο ζει σε τουλάχιστον οκτώ μέρη ταυτόχρονα, διασκορπισμένο σε αρχεία, τη βάση δεδομένων και την κοινή μνήμη, και κάθε ένα από αυτά τα μέρη μπορεί να αναδημιουργήσει όλα τα άλλα,” δήλωσε ο ερευνητής ασφαλείας Gabriel Barbosa.
“Διαγράψτε το πρόσθετο και ένα drop-in το ξαναγράφει. Διαγράψτε το drop-in και το θέμα το ξαναγράφει. Καθαρίστε κάθε αρχείο στο δίσκο, και η επόμενη φόρτωση σελίδας αποκαθιστά ολόκληρο το σύνολο από τη βάση δεδομένων ή από ένα τμήμα κοινής μνήμης. Το αποτέλεσμα είναι ένα κυκλικό σύστημα χωρίς ένα μόνο σημείο που μπορείτε να αφαιρέσετε για να το σταματήσετε.” Σύμφωνα με τη Sucuri, το κακόβουλο λογισμικό δεν έχει αναγνώσιμα ονόματα λειτουργιών, αντίθετα χρησιμοποιεί έναν αποκωδικοποιητή για να αποσυμπιέσει τον κώδικα χρησιμοποιώντας έναν κρυπτογραφικό κώδικα αντικατάστασης.
Μια σύνοψη των οκτώ συστατικών είναι ως εξής:
- 1. **.user.ini**: Ορίζει το “auto_prepend_file” για να εκτελεί έναν φορτωτή πριν από κάθε αίτημα PHP σε αυτό το δέντρο καταλόγων.
- 2. **wp-content/c1b12371.php**: Ο φορτωτής που περιλαμβάνει ένα κρυφό αρχείο με πρόθεμα τελείας εάν υπάρχει στην ίδια τοποθεσία.
- 3. **wp-content/.c1b12371.php**: Το κρυφό αρχείο με πρόθεμα τελείας που λειτουργεί ως ο πρώτος φορτωτής για να εντοπίσει ένα ψεύτικο πρόσθετο και το αναδημιουργεί στα mu-plugins από τρεις πηγές: ένα υπάρχον αντίγραφο στον φάκελο των προσθέτων, ένα κωδικοποιημένο stub στον κατάλογο cache και ένα ZIP πακέτο αποκατάστασης με ένα τυχαίο όνομα hex.
- 4. **wp-content/db.php**: Φορτώνεται κατά τη διάρκεια της εκκίνησης και περιέχει ολόκληρο το φορτίο του backdoor σε συμπιεσμένη, Base64-κωδικοποιημένη μορφή. Αποκωδικοποιεί και επαναφέρει το πρόσθετο κάθε φορά που λείπει ή είναι πολύ μικρό.
- 5.**wp-content/advanced-cache.php**: Φορτώνεται από το WordPress πριν από τα συνηθισμένα πρόσθετα όταν η προσωρινή αποθήκευση είναι ενεργοποιημένη, και αναδημιουργεί το πρόσθετο από πέντε ανεξάρτητες πηγές: ένα υπάρχον mu-plugin, ένα υπάρχον αντίγραφο προσθέτου, ένα τμήμα κοινής μνήμης System V που περιέχει PHP, ένα πακέτο ZIP και τη βάση δεδομένων. Στη συνέχεια, συνδέεται με το plugins_loaded και το περιλαμβάνει.
- 6. **wp-content/themes/khorshidi/functions.php**: Ένα θέμα-κάτοικος δίδυμο του db.php που περιέχει το ίδιο backdoor και ξαναγράφει το πρόσθετο κάθε φορά που δεν είναι παρόν.
- 7. **wp-content/mu-plugins/hyper-engine-kit.php**: Το πραγματικό κακόβουλο λογισμικό που εγκαθίσταται τόσο ως πρόσθετο υποχρεωτικής χρήσης όσο και ως κανονικό πρόσθετο.
- 8. **wp-content/plugins/hyper-engine-kit/hyper-engine-kit.php**: Ένα αντίγραφο του ίδιου φορτίου backdoor για πλεονασμό. Ανεξάρτητα από τη μέθοδο που χρησιμοποιείται για την εκκίνηση του backdoor, εκτελεί μια σειρά ενεργειών, συμπεριλαμβανομένου του να κρύβεται από την οθόνη προσθέτων διαχειριστή ή στους ελέγχους ενημέρωσης, να επικοινωνεί με έναν διακομιστή εντολών και ελέγχου (C2) χρησιμοποιώντας το blockchain Ethereum, να δακτυλοσκοπεί τον μολυσμένο ιστότοπο και να ανακτά πρόσθετα φορτία, να δημιουργεί έναν κρυφό λογαριασμό διαχειριστή και να εκτελεί τον κύκλο επαναμόλυνσης.
Δείτε επίσης: Νέο WordPress backdoor οδηγεί σε παραβίαση sites

Οι δυνατότητες του backdoor επιτρέπουν στον χειριστή να πάρει τον έλεγχο του ιστότοπου WordPress, να ανακτήσει αυθαίρετο JavaScript για να ενσωματώσει και να στοχεύσει τους επισκέπτες του ιστότοπου με skimmers (ή άλλο κακόβουλο λογισμικό), να εκτελεί κώδικα PHP και να απενεργοποιεί ή να διαγράφει συγκεκριμένα πρόσθετα. “Σε διακομιστές που υποστηρίζουν κοινή μνήμη System V, το φορτίο γράφεται σε ένα τμήμα που αναγνωρίζεται από ένα σταθερό αριθμητικό κλειδί,” δήλωσε η Sucuri.
“Αυτό το τμήμα ζει στη RAM, οπότε επιβιώνει από τη διαγραφή αρχείων και τον καθαρισμό της βάσης δεδομένων, και σε κοινή φιλοξενία μπορεί ακόμη και να ανήκει σε διαφορετικό λογαριασμό.” “Η μόλυνση καταχωρεί cron hooks, συμπεριλαμβανομένων τυχαίων ονομάτων μαζί με ένα γνωστό fetch hook. Το σύστημα cron εκτελεί το αρχείο cron του WordPress, όχι την κίνηση των επισκεπτών, και στη συνέχεια ενεργοποιεί την επαναδιάταξη σύμφωνα με το πρόγραμμα.” Προς το παρόν, δεν είναι γνωστό πώς παραδίδεται το κακόβουλο λογισμικό στον ιστότοπο WordPress.
Δείτε επίσης: WordPress: Εντοπίστηκε backdoor στο Quick Page/Post Redirect plugin

Ωστόσο, τυπικοί αρχικοί φορείς πρόσβασης περιλαμβάνουν γνωστά κενά ασφαλείας στο WordPress, πρόσθετα και θέματα, αδύναμα διαπιστευτήρια σύνδεσης, επιθέσεις στην αλυσίδα εφοδιασμού λογισμικού που στοχεύουν δημοφιλή πρόσθετα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
