بکدور وردپرس پس از پاکسازی، با استفاده از فایلها، دیتابیس و حافظه مشترک خود را بازسازی میکند
بدافزار SC با ایجاد چندین مکانیزم ماندگاری در فایلها، دیتابیس و حافظه مشترک، میتواند پس از پاکسازی دوباره خود را در سایتهای وردپرسی بازسازی کند.
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری جزئیات یک حمله به سایتهای وردپرسی را منتشر کردهاند که در آن مهاجمان با استفاده از چندین سازوکار ماندگاری (Persistence)، اطمینان حاصل کردهاند که بکدور نصبشده حتی پس از پاکسازی نیز دوباره بازگردد؛ بدون آنکه مهاجم مجبور باشد سایت را مجدداً آلوده کند.
این بکدور که به دلیل وجود نشانگرهای SC_ در کدهای تزریقشده با نام SC شناخته میشود، از سوی شرکت امنیتی Sucuri بهعنوان یک «شبکه خودترمیمشونده» (Self-Healing Mesh) با کنترل مبتنی بر بلاکچین توصیف شده است.
گابریل باربوسا، پژوهشگر امنیتی، میگوید:
«Payload حداقل در هشت محل مختلف قرار دارد و میان فایلها، دیتابیس و حافظه مشترک توزیع شده است؛ هرکدام از این بخشها میتوانند سایر بخشها را مجدداً ایجاد کنند.»
به گفته او، اگر افزونه مخرب حذف شود، یک Drop-in آن را دوباره ایجاد میکند. اگر Drop-in حذف شود، قالب وردپرس آن را بازسازی میکند. حتی اگر تمام فایلهای موجود روی دیسک پاک شوند، در بارگذاری بعدی صفحه، مجموعه آلوده میتواند از طریق دیتابیس یا یک بخش از حافظه مشترک دوباره ایجاد شود.
در نتیجه، این آلودگی به یک سیستم حلقهای تبدیل میشود که حذف یک فایل یا یک مؤلفه بهتنهایی نمیتواند آن را متوقف کند.
هشت مؤلفه اصلی بدافزار
بر اساس گزارش Sucuri، این بدافزار نام توابع قابلخواندن و مشخصی ندارد و برای مخفیسازی کد خود از یک Decoder استفاده میکند که کدها را با استفاده از یک رمز جایگزینی (Substitution Cipher) از حالت رمزگذاریشده خارج میکند.
هشت مؤلفه اصلی این زنجیره آلودگی عبارتاند از:
.user.ini: این فایل مقدار auto_prepend_file را تنظیم میکند تا یک Loader پیش از اجرای هر درخواست PHP در درخت دایرکتوری مربوطه اجرا شود. wp-content/c1b12371.php: این فایل نقش Loader را دارد و در صورت وجود یک فایل مخفی با نامی مشابه و دارای نقطه در ابتدای نام، آن را در همان مسیر اجرا میکند. wp-content/.c1b12371.php: این فایل مخفی بهعنوان Loader مرحله اول عمل میکند. وظیفه آن پیدا کردن یک افزونه جعلی و بازسازی آن در مسیر mu-plugins است. برای این کار از سه منبع استفاده میکند: یک نسخه موجود در پوشه افزونهها، یک Stub رمزگذاریشده در پوشه Cache و یک فایل ZIP بازیابی که نامی تصادفی و مبتنی بر Hex دارد. wp-content/db.php: این فایل هنگام فرآیند Bootstrap وردپرس بارگذاری میشود و Payload کامل بکدور را در قالبی فشرده و Base64-encoded در خود نگه میدارد. در صورتی که افزونه وجود نداشته باشد یا اندازه آن کمتر از حد مشخصی باشد، این فایل افزونه را Decode و دوباره مستقر میکند. wp-content/advanced-cache.php: این فایل در صورت فعال بودن قابلیت Caching، پیش از افزونههای معمولی توسط وردپرس بارگذاری میشود. این فایل میتواند افزونه مخرب را از پنج منبع مستقل بازسازی کند: یک Mu-plugin موجود، یک نسخه موجود از افزونه، یک بخش از System V Shared Memory حاوی کد PHP، یک فایل ZIP و دیتابیس. سپس با Hook کردن رویداد plugins_loaded، افزونه را اجرا میکند. wp-content/themes/khorshidi/functions.php: این فایل که در قالب وردپرس قرار گرفته، نسخهای مشابه db.php است و همان بکدور را در خود دارد. هر زمان افزونه اصلی وجود نداشته باشد، این فایل آن را مجدداً ایجاد میکند. wp-content/mu-plugins/hyper-engine-kit.php: این فایل بدافزار اصلی است که هم بهعنوان یک Must-Use Plugin و هم بهعنوان یک افزونه عادی نصب شده است. wp-content/plugins/hyper-engine-kit/hyper-engine-kit.php: نسخه دیگری از همان Payload بکدور است که برای ایجاد افزونگی و افزایش ماندگاری آلودگی مورد استفاده قرار میگیرد. بکدور چه قابلیتهایی دارد؟

بدافزار Lunex با سوءاستفاده از درایور AMD، ابزارهای امنیتی را غیرفعال و اطلاعات مرورگرها را سرقت میکند
بدافزار Lunex Stealer با سوءاستفاده از یک درایور آسیبپذیر AMD و تکنیک BYOVD، ابزارهای امنیتی ویندوز را مختل کرده و اطلاعات مرورگر، گذرواژهها، کوکیها و کیف پولهای رمزارزی کاربران را سرقت میکند.



