SC backdoor obnavlja WordPress infekciju iz više slojeva

Kompanija Sucuri identifikovala je WordPress backdoor nazvan SC, čiji se teret nalazi na najmanje osam mesta u fajlovima, bazi podataka i System V deljenoj memoriji. Mehanizam je projektovan tako da se zlonamerni dodatak hyper-engine-kit ponovo postavi čim je neka od njegovih kopija obrisana ili oštećena.
Osam tačaka postojanosti
SC koristi datoteku .user.ini da preko direktive auto_prepend_file pokrene učitavač pre svakog PHP zahteva u odgovarajućem stablu direktorijuma. Učitavač zatim može pronaći skriveni fajl sa tačkom u nazivu i obnoviti lažni dodatak iz više nezavisnih izvora.
Među njima su wp-content/db.php, koji se učitava tokom pokretanja WordPress-a, i advanced-cache.php, koji se izvršava pre uobičajenih dodataka kada je keširanje aktivno. Oba mogu nositi kompresovani i Base64-kodirani teret, a kopija se nalazi i u datoteci teme functions.php.
Zlonamerni kod je smešten i kao must-use dodatak u direktorijumu mu-plugins, kao i kao standardni dodatak u direktorijumu plugins. advanced-cache.php može da ga obnovi iz postojećih kopija, ZIP paketa, baze podataka ili segmenta deljene memorije, a zatim ga učitava kroz WordPress tok pokretanja.
Zašto brisanje fajla nije dovoljno
Na serverima koji podržavaju System V deljenu memoriju, SC zapisuje teret u RAM pod fiksnim numeričkim ključem. Takav segment može ostati dostupan nakon brisanja fajlova i čišćenja baze, a u deljenom hostingu može pripadati i drugom nalogu.
Malver registruje i cron zadatke, sa nasumičnim imenima uz poznati mehanizam za preuzimanje sadržaja. Sistem zakazanih poslova pokreće WordPress cron fajl i može periodično aktivirati ponovno postavljanje komponenti, nezavisno od posete sajtu.
Skrivanje i mogućnosti napadača
SC nema čitljiva imena funkcija, već koristi dekoder i zamensku šifru za prikrivanje koda. Sakriva se na ekranu sa dodacima i u proverama ažuriranja, komunicira sa komandno-kontrolnim serverom preko Ethereum blokčejna, prikuplja podatke o zaraženom sajtu i može da preuzme dodatne terete.
Operater može da napravi skriveni administratorski nalog, izvršava PHP, ubacuje proizvoljni JavaScript za skimmere ili drugi malver i deaktivira odnosno briše odabrane dodatke. Dodatni kontekst daju i ranjivosti u ekosistemu WordPress dodataka jer ranjivosti u ekosistemu dodataka mogu otvoriti put do izvršavanja koda.
Provera okruženja nakon incidenta
Nije poznat početni vektor isporuke SC-a. Sucuri navodi uobičajene mogućnosti: poznate propuste u WordPress-u, dodacima i temama, slabe pristupne podatke, napade na lanac snabdevanja i nesigurne funkcije za otpremanje medija ili obrazaca.
Za poslovanje to znači da odgovor na kompromitaciju mora obuhvatiti kompletno WordPress okruženje: konfiguracione fajlove, drop-in komponente, aktivnu temu, obe lokacije dodataka, bazu, zakazane zadatke i dostupnu deljenu memoriju. Samo uklanjanje vidljivog dodatka ne prekida nužno lanac ponovne infekcije.

