Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

แบ็กดอร์ WordPress ซ่อนสำเนาไว้ 8 จุด ลบแล้วฟื้นตัวได้

ไฟล์เว็บไซต์และบันทึกฐานข้อมูลที่แสดงบนหน้าจอแล็ปท็อป / TokenPost.ai

แบ็กดอร์ WordPress ชื่อ ‘SC’ สามารถฟื้นการติดเชื้อได้ แม้ลบไฟล์ออกแล้ว โดยอาศัยสำเนาที่คงอยู่ในฐานข้อมูลและหน่วยความจำที่ใช้ร่วมกัน มัลแวร์ตรวจสอบคำสั่งจากสมาร์ตคอนแทรกต์ผ่านเกตเวย์ RPC สาธารณะของ Ethereum ราว 20 แห่ง

กาเบรียล บาร์โบซา (Gabriel Barbosa) นักวิเคราะห์ความปลอดภัยของ Sucuri เผยแพร่ผลวิเคราะห์เมื่อวันที่ 30 กันยายน โดยกล่าวถึงกรณีที่ระบบกลับมาติดเชื้อภายในไม่กี่วินาทีหลังลบแบ็กดอร์ Sucuri เรียกมัลแวร์นี้ว่า SC ตามสตริง ‘SC_’ ที่พบซ้ำในโค้ดที่ถูกแทรก

เพย์โหลดที่วิเคราะห์พบกระจายอยู่ในอย่างน้อย 8 จุด ทั้งไฟล์ปลั๊กอินและธีม ฐานข้อมูล และหน่วยความจำที่ใช้ร่วมกัน องค์ประกอบต่าง ๆ สามารถสร้างสำเนาของกันและกันขึ้นใหม่ได้ จึงยากที่จะกำจัดการติดเชื้อด้วยการลบไฟล์เพียงไฟล์เดียว

SC ตรวจสอบคำสั่งที่บันทึกไว้ในสมาร์ตคอนแทรกต์ผ่านเกตเวย์ RPC สาธารณะ เกตเวย์ RPC เป็นช่องทางให้เซิร์ฟเวอร์หรือแอปส่งคำขอไปยังเครือข่าย Ethereum และรับการตอบกลับ ในกรณีนี้ สิ่งที่ถูกใช้ประโยชน์คือโครงสร้างพื้นฐานการสื่อสารสาธารณะ โดยไม่พบหลักฐานว่าเครือข่าย Ethereum เองถูกเจาะหรือมีช่องโหว่ระดับโปรโตคอล

จากการวิเคราะห์ของ Sucuri SC สามารถเก็บข้อมูลอย่างที่อยู่เว็บไซต์ ชื่อโฮสต์ เวอร์ชัน WordPress และปลั๊กอิน รวมถึงโทเคนเซสชันผู้ดูแลระบบได้ นอกจากนี้ยังมีความสามารถติดตั้งโค้ด PHP ใหม่ผ่านคำสั่งจากระยะไกล และปิดใช้งานหรือลบปลั๊กอินความปลอดภัย

มัลแวร์ยังสามารถแทรก JavaScript ลงในหน้าชำระเงินของร้านค้าออนไลน์เพื่อขโมยข้อมูลการชำระเงินได้ อย่างไรก็ตาม ยังไม่มีการยืนยันว่าข้อมูลการชำระเงินจริงถูกขโมยในกรณีที่วิเคราะห์

ประเด็นสำคัญของกรณีนี้อยู่ที่วิธีรักษาการติดเชื้อ มากกว่าตัวบล็อกเชน การมีเกตเวย์ RPC สาธารณะหลายแห่งอาจเปิดทางเลือกสำรอง หากเส้นทางสื่อสารหนึ่งถูกปิดกั้น ขณะที่การกระจายจุดกู้คืนไว้ในไฟล์ ฐานข้อมูล และหน่วยความจำ ทำให้การลบไฟล์แต่ละรายการยังไม่เพียงพอที่จะกำจัดมัลแวร์

Sucuri ระบุว่า การทำความสะอาดระบบที่ติดเชื้อควรตรวจสอบทั้งไฟล์ ตัวเลือกและทริกเกอร์ในฐานข้อมูล งานที่ตั้งเวลาไว้ หน่วยความจำที่ใช้ร่วมกัน และบัญชีผู้ดูแลระบบที่ซ่อนอยู่ แนวทางความปลอดภัยอย่างเป็นทางการของ WordPress ยังแนะนำให้อัปเดตระบบและสำรองข้อมูลเป็นประจำ พร้อมเฝ้าระวังการเปลี่ยนแปลงไฟล์

ก่อนหน้านี้มีรายงานกรณีมัลแวร์ที่มุ่งโจมตีเว็บไซต์ WordPress เช่น กรณีเว็บไซต์ WordPress ถูกใช้ขโมยไฟล์กระเป๋าเงินคริปโตและแพร่กระจายแรนซัมแวร์ เมื่อเทียบกับกรณีนั้น การวิเคราะห์ครั้งนี้ของ Sucuri กล่าวถึงโครงสร้างที่วางจุดกู้คืนไว้หลายตำแหน่ง และใช้โครงสร้างพื้นฐานสื่อสารของบล็อกเชนสาธารณะเพื่อตรวจสอบคำสั่ง

รายงานนี้เป็นการวิเคราะห์ทางเทคนิคของเหตุการณ์ที่ Sucuri ตรวจสอบ โดยไม่ได้ระบุจำนวนเว็บไซต์ที่ติดเชื้อ ตัวตนของผู้โจมตี หรือความเสียหายทั้งหมด

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1