Бэкдор WordPress самовосстанавливается после очистки, используя файлы, базу данных и общую память

Wordpress кибербезопасность бэкдор уязвимость блокчейн Malware thehackernews.com

Исследователи обнаружили бэкдор SC для WordPress, который использует “самовосстанавливающуюся сеть” для постоянного заражения. Узнайте, как он скрывается, использует блокчейн и восстанавливается из восьми мест. Защитите свой сайт!

Исследователи в области кибербезопасности пролили свет на компрометацию WordPress, в ходе которой злоумышленники использовали несколько механизмов для обеспечения устойчивости, чтобы конечный вредоносный код возвращался без повторного заражения сайта. Бэкдор получил кодовое название SC в честь маркеров “SC_” в внедренном контенте. Компания Sucuri охарактеризовала вредоносное ПО как “самовосстанавливающуюся сеть”, управляемую блокчейном.
“Полезная нагрузка находится как минимум в восьми местах одновременно, распределена по файлам, базе данных и общей памяти, и каждое из этих мест может восстановить все остальные”, — сказал исследователь безопасности Габриэль Барбоза.
“Удалите плагин, и подмена перезапишет его. Удалите подмену, и тема перезапишет ее. Очистите каждый файл на диске, и следующая загрузка страницы восстановит весь набор из базы данных или из сегмента общей памяти. В результате получается циклическая система, которую невозможно остановить, удалив одну точку”, — добавил он.
По данным Sucuri, вредоносное ПО не имеет читаемых имен функций, вместо этого оно использует декодер для расшифровки кода с помощью шифра замены. Сводка восьми компонентов выглядит следующим образом:
Независимо от метода запуска бэкдора, он выполняет ряд действий, включая сокрытие от экрана плагинов администратора или при проверке обновлений, связь с командно-контрольным (C2) сервером с использованием блокчейна Ethereum, сбор информации об инфицированном сайте и получение дополнительных полезных нагрузок, создание скрытой учетной записи администратора и запуск цикла повторного заражения.
Возможности бэкдора позволяют оператору получить контроль над сайтом WordPress, загружать произвольный JavaScript для внедрения и нацеливания на посетителей сайта с помощью скиммеров (или другого вредоносного ПО), выполнять PHP-код, а также деактивировать или удалять определенные плагины.
“На серверах, поддерживающих общую память System V, полезная нагрузка записывается в сегмент, идентифицируемый фиксированным числовым ключом”, — заявили в Sucuri. “Этот сегмент находится в оперативной памяти, поэтому он переживает как удаление файлов, так и очистку базы данных, а на общем хостинге он может даже принадлежать другой учетной записи”.
“Инфекция регистрирует cron-хуки, включая случайные имена наряду с известным хуком получения данных. Системный cron запускает файл cron WordPress, а не трафик посетителей, затем по расписанию запускает повторное развертывание”.
В настоящее время неизвестно, как вредоносное ПО доставляется на сайт WordPress. Однако типичные векторы первоначального доступа включают известные уязвимости безопасности в WordPress, плагинах и темах; слабые учетные данные для входа; атаки на цепочку поставок программного обеспечения, нацеленные на популярные плагины; а также использование небезопасных функций загрузки медиафайлов или форм для внедрения PHP-веб-шеллов в каталоги сервера.
“SC — это напоминание о том, что современная инфекция WordPress может быть системой, а не файлом”, — заявили в Sucuri. “Этот набор инструментов распространяет идентичные копии одного бэкдора через подмены, тему, поддельный плагин в двух местах, базу данных и общую память, скрывает свой командный канал внутри легитимной инфраструктуры блокчейна и перезаписывает себя из любой сохранившейся копии при следующем же запросе”.
Это сообщение появилось на фоне активной эксплуатации уязвимости SQL-инъекции высокого уровня опасности без аутентификации в плагине WordPress wpForo Forum (CVE-2026-1581, оценка CVSS: 7,5). Проблема затрагивает все версии плагина до 2.4.14 включительно.
По данным телеметрии Previdian, с 3 июля 2026 года было зафиксировано менее 20 попыток эксплуатации уязвимости. Активность исходила от пяти уникальных IP-адресов злоумышленников, расположенных в Болгарии, Швейцарии, Франции, США и Йемене.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: