Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

WordPress 後門分散藏於至少 8 個位置,刪除後仍可復原

筆記型電腦螢幕上顯示的網站檔案與資料庫紀錄 / TokenPost.ai

WordPress 後門「SC」即使檔案遭刪除,仍能透過資料庫、共享記憶體等位置留下的副本恢復感染。這款惡意程式會透過約 20 個公開的 Ethereum RPC 閘道,查詢智慧合約中的指令。

Sucuri 資安分析師加布里埃爾·巴博薩(Gabriel Barbosa)在 9 月 30 日發布的分析中,說明一起後門移除後數秒內便恢復的入侵事件。Sucuri 根據注入程式碼中反覆出現的「SC_」標記,將這款惡意程式命名為 SC。

分析中的酬載分散在外掛、佈景主題檔案、資料庫和共享記憶體等至少 8 個位置。各個元件能相互重建,因此只刪除單一檔案難以徹底清除感染。

SC 透過公開的 Ethereum RPC 閘道,查詢儲存在智慧合約中的指令。RPC 閘道是伺服器或應用程式向 Ethereum 網路傳送請求並接收回應的管道。這起事件利用的是公開通訊基礎設施,並未確認 Ethereum 網路本身遭入侵或協定存在漏洞。

Sucuri 的分析指出,SC 能蒐集網站網址、主機名稱、WordPress 與外掛版本,以及管理員工作階段權杖等資料。它也具備透過遠端指令安裝新 PHP 程式碼,或停用、刪除安全外掛的功能。

這款惡意程式還能在網路商店的結帳頁面插入 JavaScript,以竊取付款資料。不過,分析案例未確認實際付款資料是否遭到竊取。

這起事件的重點在於惡意程式維持感染的方式,而非區塊鏈本身。若設置多個公開 RPC 閘道,即使其中一條通訊路徑遭封鎖,仍可能有其他路徑可用;若將復原點分散在檔案、資料庫與記憶體中,單獨刪除檔案也不足以完成清理。

Sucuri 表示,清除感染時,除了檔案,也應檢查資料庫選項與觸發程序、排程工作、共享記憶體及隱藏的管理員帳號。WordPress 官方安全指引也將定期更新、備份與檔案變更監控列為安全管理措施。

過去也曾有針對 WordPress 網站的惡意程式案例。與曾利用 WordPress 網站竊取加密貨幣錢包檔案並散播勒索軟體的案例相比,這次 Sucuri 分析聚焦於將復原點分散在多個位置,並利用公開區塊鏈通訊基礎設施查詢指令的運作方式。

這份分析是 Sucuri 對其調查的入侵案例所作的技術報告,未提供受感染網站數量、攻擊者身分或整體損失規模。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1