بکدور وردپرس پس از پاکسازی، با استفاده از فایلها، دیتابیس و حافظه مشترک خود را بازسازی میکند
بدافزار SC با ایجاد چندین مکانیزم ماندگاری در فایلها، دیتابیس و حافظه مشترک، میتواند پس از پاکسازی دوباره خود را در سایتهای وردپرسی بازسازی کند.
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری جزئیات یک حمله به سایتهای وردپرسی را منتشر کردهاند که در آن مهاجمان با استفاده از چندین سازوکار ماندگاری (Persistence)، اطمینان حاصل کردهاند که بکدور نصبشده حتی پس از پاکسازی نیز دوباره بازگردد؛ بدون آنکه مهاجم مجبور باشد سایت را مجدداً آلوده کند.
این بکدور که به دلیل وجود نشانگرهای SC_ در کدهای تزریقشده با نام SC شناخته میشود، از سوی شرکت امنیتی Sucuri بهعنوان یک «شبکه خودترمیمشونده» (Self-Healing Mesh) با کنترل مبتنی بر بلاکچین توصیف شده است.
گابریل باربوسا، پژوهشگر امنیتی، میگوید:
«Payload حداقل در هشت محل مختلف قرار دارد و میان فایلها، دیتابیس و حافظه مشترک توزیع شده است؛ هرکدام از این بخشها میتوانند سایر بخشها را مجدداً ایجاد کنند.»
به گفته او، اگر افزونه مخرب حذف شود، یک Drop-in آن را دوباره ایجاد میکند. اگر Drop-in حذف شود، قالب وردپرس آن را بازسازی میکند. حتی اگر تمام فایلهای موجود روی دیسک پاک شوند، در بارگذاری بعدی صفحه، مجموعه آلوده میتواند از طریق دیتابیس یا یک بخش از حافظه مشترک دوباره ایجاد شود.
در نتیجه، این آلودگی به یک سیستم حلقهای تبدیل میشود که حذف یک فایل یا یک مؤلفه بهتنهایی نمیتواند آن را متوقف کند.
هشت مؤلفه اصلی بدافزار
بر اساس گزارش Sucuri، این بدافزار نام توابع قابلخواندن و مشخصی ندارد و برای مخفیسازی کد خود از یک Decoder استفاده میکند که کدها را با استفاده از یک رمز جایگزینی (Substitution Cipher) از حالت رمزگذاریشده خارج میکند.
هشت مؤلفه اصلی این زنجیره آلودگی عبارتاند از:
.user.ini: این فایل مقدار auto_prepend_file را تنظیم میکند تا یک Loader پیش از اجرای هر درخواست PHP در درخت دایرکتوری مربوطه اجرا شود. wp-content/c1b12371.php: این فایل نقش Loader را دارد و در صورت وجود یک فایل مخفی با نامی مشابه و دارای نقطه در ابتدای نام، آن را در همان مسیر اجرا میکند. wp-content/.c1b12371.php: این فایل مخفی بهعنوان Loader مرحله اول عمل میکند. وظیفه آن پیدا کردن یک افزونه جعلی و بازسازی آن در مسیر mu-plugins است. برای این کار از سه منبع استفاده میکند: یک نسخه موجود در پوشه افزونهها، یک Stub رمزگذاریشده در پوشه Cache و یک فایل ZIP بازیابی که نامی تصادفی و مبتنی بر Hex دارد. wp-content/db.php: این فایل هنگام فرآیند Bootstrap وردپرس بارگذاری میشود و Payload کامل بکدور را در قالبی فشرده و Base64-encoded در خود نگه میدارد. در صورتی که افزونه وجود نداشته باشد یا اندازه آن کمتر از حد مشخصی باشد، این فایل افزونه را Decode و دوباره مستقر میکند. wp-content/advanced-cache.php: این فایل در صورت فعال بودن قابلیت Caching، پیش از افزونههای معمولی توسط وردپرس بارگذاری میشود. این فایل میتواند افزونه مخرب را از پنج منبع مستقل بازسازی کند: یک Mu-plugin موجود، یک نسخه موجود از افزونه، یک بخش از System V Shared Memory حاوی کد PHP، یک فایل ZIP و دیتابیس. سپس با Hook کردن رویداد plugins_loaded، افزونه را اجرا میکند. wp-content/themes/khorshidi/functions.php: این فایل که در قالب وردپرس قرار گرفته، نسخهای مشابه db.php است و همان بکدور را در خود دارد. هر زمان افزونه اصلی وجود نداشته باشد، این فایل آن را مجدداً ایجاد میکند. wp-content/mu-plugins/hyper-engine-kit.php: این فایل بدافزار اصلی است که هم بهعنوان یک Must-Use Plugin و هم بهعنوان یک افزونه عادی نصب شده است. wp-content/plugins/hyper-engine-kit/hyper-engine-kit.php: نسخه دیگری از همان Payload بکدور است که برای ایجاد افزونگی و افزایش ماندگاری آلودگی مورد استفاده قرار میگیرد. بکدور چه قابلیتهایی دارد؟
صرفنظر از اینکه بکدور از کدام مسیر اجرا شود، مجموعهای از اقدامات مخرب را انجام میدهد. از جمله:
مخفی کردن خود از صفحه مدیریت افزونههای وردپرس و فرآیند بررسی بهروزرسانیها برقراری ارتباط با سرور Command-and-Control (C2) از طریق بلاکچین اتریوم شناسایی و Fingerprint کردن سایت آلوده دریافت Payloadهای اضافی ایجاد یک حساب کاربری Administrator مخفی اجرای فرآیند بازآلودهسازی و بازسازی مداوم خود
این بکدور به اپراتور اجازه میدهد کنترل سایت وردپرسی را در اختیار بگیرد، کدهای JavaScript دلخواه را دریافت و در صفحات تزریق کند و بازدیدکنندگان سایت را هدف حملاتی مانند Skimmer یا سایر بدافزارها قرار دهد.
همچنین مهاجم میتواند کد PHP دلخواه اجرا کرده و افزونههای مشخصی را غیرفعال یا حذف کند.
استفاده از حافظه مشترک برای ماندگاری بیشتر
یکی از ویژگیهای قابلتوجه این آلودگی، استفاده از System V Shared Memory است.
Sucuri اعلام کرده است که در سرورهایی که از System V Shared Memory پشتیبانی میکنند، Payload در یک Segment با یک کلید عددی ثابت ذخیره میشود. این Segment در حافظه RAM قرار دارد و بنابراین حتی پس از حذف فایلهای آلوده و پاکسازی دیتابیس نیز میتواند باقی بماند.
در محیطهای Shared Hosting، این بخش از حافظه حتی ممکن است متعلق به یک حساب کاربری متفاوت باشد.
بدافزار همچنین Hookهای مربوط به Cron را ثبت میکند که برخی از آنها نامهای تصادفی دارند و در کنار یک Hook شناختهشده برای دریافت Payload فعالیت میکنند. در صورتی که System Cron فایل Cron وردپرس را اجرا کند، فرآیند بازاستقرار بدافزار طبق برنامه زمانی تعیینشده فعال خواهد شد و برای اجرای آن نیازی به ترافیک بازدیدکنندگان سایت نیست.
نحوه ورود بدافزار هنوز مشخص نیست
در حال حاضر مشخص نیست مهاجمان SC را از چه طریق وارد سایتهای وردپرسی کردهاند. با این حال، مهاجمان معمولاً میتوانند از روشهایی مانند موارد زیر برای دسترسی اولیه استفاده کنند:
بهرهبرداری از آسیبپذیریهای شناختهشده در WordPress، افزونهها و قالبها استفاده از اطلاعات ورود ضعیف یا لو رفته حملات زنجیره تأمین علیه افزونههای محبوب سوءاستفاده از قابلیتهای ناامن آپلود فایل، رسانه یا فرمها برای قرار دادن Web Shellهای PHP روی سرور
Sucuri در این رابطه اعلام کرده است که SC نشان میدهد یک آلودگی مدرن وردپرس دیگر لزوماً یک فایل مخرب منفرد نیست، بلکه میتواند به یک سیستم کامل از مؤلفههای بههمپیوسته تبدیل شود.
در این حمله، نسخههای یکسانی از بکدور در Drop-inها، قالب، یک افزونه جعلی در دو مسیر مختلف، دیتابیس و حافظه مشترک قرار گرفتهاند. علاوه بر این، کانال ارتباطی با مهاجم در زیرساخت قانونی بلاکچین مخفی شده و بدافزار میتواند از هر نسخه باقیمانده، سایر اجزای خود را در اولین درخواست بعدی مجدداً ایجاد کند.
بهرهبرداری از آسیبپذیری افزونه wpForo Forum وردپرس
همزمان با انتشار این گزارش، یک آسیبپذیری SQL Injection بدون نیاز به احراز هویت در افزونه wpForo Forum وردپرس نیز بهصورت فعال مورد بهرهبرداری قرار گرفته است.
این آسیبپذیری با شناسه CVE-2026-1581 و امتیاز CVSS 7.5، تمامی نسخههای این افزونه تا نسخه 2.4.14 را تحت تأثیر قرار میدهد.
بر اساس دادههای تلهمتری شرکت Previdian، از تاریخ ۳ ژوئیه ۲۰۲۶ کمتر از ۲۰ تلاش برای بهرهبرداری از این آسیبپذیری مشاهده شده است.
این فعالیتها از پنج آدرس IP منحصربهفرد انجام شدهاند که در کشورهای بلغارستان، سوئیس، فرانسه، آمریکا و یمن قرار داشتهاند.
با توجه به قابلیتهای این بکدور و استفاده همزمان از فایلها، دیتابیس، حافظه مشترک و Cron برای حفظ ماندگاری، این کمپین نشان میدهد که پاکسازی یک یا چند فایل آلوده در یک سایت وردپرسی لزوماً به معنای حذف کامل مهاجم نیست و بررسی تمام مسیرهای احتمالی Persistence برای پاکسازی کامل اهمیت زیادی دارد.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بدافزار Lunex با سوءاستفاده از درایور AMD، ابزارهای امنیتی را غیرفعال و اطلاعات مرورگرها را سرقت میکند
بدافزار Lunex Stealer با سوءاستفاده از یک درایور آسیبپذیر AMD و تکنیک BYOVD، ابزارهای امنیتی ویندوز را مختل کرده و اطلاعات مرورگر، گذرواژهها، کوکیها و کیف پولهای رمزارزی کاربران را سرقت میکند.



