VMTech
Razgovarajmo →

SC backdoor obnavlja WordPress infekciju iz više slojeva

SC backdoor obnavlja WordPress infekciju iz više slojeva

Kompanija Sucuri identifikovala je WordPress backdoor nazvan SC, čiji se teret nalazi na najmanje osam mesta u fajlovima, bazi podataka i System V deljenoj memoriji. Mehanizam je projektovan tako da se zlonamerni dodatak hyper-engine-kit ponovo postavi čim je neka od njegovih kopija obrisana ili oštećena.

Osam tačaka postojanosti

SC koristi datoteku .user.ini da preko direktive auto_prepend_file pokrene učitavač pre svakog PHP zahteva u odgovarajućem stablu direktorijuma. Učitavač zatim može pronaći skriveni fajl sa tačkom u nazivu i obnoviti lažni dodatak iz više nezavisnih izvora.

Među njima su wp-content/db.php, koji se učitava tokom pokretanja WordPress-a, i advanced-cache.php, koji se izvršava pre uobičajenih dodataka kada je keširanje aktivno. Oba mogu nositi kompresovani i Base64-kodirani teret, a kopija se nalazi i u datoteci teme functions.php.

Zlonamerni kod je smešten i kao must-use dodatak u direktorijumu mu-plugins, kao i kao standardni dodatak u direktorijumu plugins. advanced-cache.php može da ga obnovi iz postojećih kopija, ZIP paketa, baze podataka ili segmenta deljene memorije, a zatim ga učitava kroz WordPress tok pokretanja.

Zašto brisanje fajla nije dovoljno

Na serverima koji podržavaju System V deljenu memoriju, SC zapisuje teret u RAM pod fiksnim numeričkim ključem. Takav segment može ostati dostupan nakon brisanja fajlova i čišćenja baze, a u deljenom hostingu može pripadati i drugom nalogu.

Malver registruje i cron zadatke, sa nasumičnim imenima uz poznati mehanizam za preuzimanje sadržaja. Sistem zakazanih poslova pokreće WordPress cron fajl i može periodično aktivirati ponovno postavljanje komponenti, nezavisno od posete sajtu.

Skrivanje i mogućnosti napadača

SC nema čitljiva imena funkcija, već koristi dekoder i zamensku šifru za prikrivanje koda. Sakriva se na ekranu sa dodacima i u proverama ažuriranja, komunicira sa komandno-kontrolnim serverom preko Ethereum blokčejna, prikuplja podatke o zaraženom sajtu i može da preuzme dodatne terete.

Operater može da napravi skriveni administratorski nalog, izvršava PHP, ubacuje proizvoljni JavaScript za skimmere ili drugi malver i deaktivira odnosno briše odabrane dodatke. Dodatni kontekst daju i ranjivosti u ekosistemu WordPress dodataka jer ranjivosti u ekosistemu dodataka mogu otvoriti put do izvršavanja koda.

Provera okruženja nakon incidenta

Nije poznat početni vektor isporuke SC-a. Sucuri navodi uobičajene mogućnosti: poznate propuste u WordPress-u, dodacima i temama, slabe pristupne podatke, napade na lanac snabdevanja i nesigurne funkcije za otpremanje medija ili obrazaca.

Za poslovanje to znači da odgovor na kompromitaciju mora obuhvatiti kompletno WordPress okruženje: konfiguracione fajlove, drop-in komponente, aktivnu temu, obe lokacije dodataka, bazu, zakazane zadatke i dostupnu deljenu memoriju. Samo uklanjanje vidljivog dodatka ne prekida nužno lanac ponovne infekcije.

#wordpress#cybersecurity#websecurity#malware
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 01.10.2026
Instagram

SC backdoor obnavlja WordPress infekciju iz više slojeva

Otvorite objavu na Instagramu ↗