Sicherheit & Datenschutz

Selbstheilende WordPress-Hintertür nutzt Shared Memory und Blockchain-C2

Eine neue Variante der WordPress-Malware mit dem Namen SC bleibt über Dateien, Datenbank und RAM hinweg bestehen und baut sich aus mehreren Quellen wieder auf, um Bereinigungsmaßnahmen zu entgehen.

Automatisch aus dem englischen Original übersetzt.

Sicherheitsforscher haben eine ausgefeilte WordPress-Hintertür identifiziert, die sich durch ihre Verteilung auf acht verschiedene Standorte, einschließlich des Systemspeichers, einer Entfernung widersetzt. Diese als SC bezeichnete Malware erzeugt ein selbstheilendes Netzwerk, das sich aus der Datenbank oder dem RAM wiederherstellt, selbst nachdem alle sichtbaren Dateien gelöscht wurden.

Was passiert ist

Die von Sucuri analysierte Malware funktioniert als kreisförmiges System ohne einzelnen Ausfallpunkt. Der Sicherheitsforscher Gabriel Barbosa wies darauf hin, dass das Löschen einer Komponente dazu führt, dass eine andere sie neu schreibt, wodurch die Hintertür aktiv bleibt. Die Nutzlast existiert gleichzeitig in Dateien, in der Datenbank und im Shared Memory, sodass jede überlebende Kopie die gesamte Infektion beim nächsten Seitenaufruf wiederherstellen kann.

Dieser spezifische Stamm verwendet keine lesbaren Funktionsnamen. Stattdessen setzt er einen Substitutionschiffre-Decoder ein, um seinen Code zur Laufzeit zu entschlüsseln. Die Infektion verbirgt ihre Präsenz vor Admin-Oberflächen und Update-Prüfungen, während sie über die Ethereum-Blockchain mit einem Command-and-Control-Server kommuniziert. Sie erstellt zudem versteckte Administratorkonten und kann JavaScript-Skimmer injizieren, um Besucher der Website anzugreifen.

Die Offenlegung fällt zeitlich mit der aktiven Ausnutzung einer SQL-Injection-Schwachstelle hohen Schweregrads im wpForo Forum Plugin zusammen, die als CVE-2026-1581 verfolgt wird. Diese Schwachstelle betrifft Versionen bis 2.4.14 und hat einen CVSS-Score von 7,5. Telemetriedaten von Previdian zeigen seit dem 3. Juli 2026 weniger als 20 Ausnutzungsversuche, die von IP-Adressen in Bulgarien, der Schweiz, Frankreich, den USA und Jemen stammen.

Wie es funktioniert

Die SC-Hintertür verlässt sich auf Redundanz über acht spezifische Komponenten. Sie beginnt mit .user.ini, was PHP zwingt, vor jeder Anfrage einen Loader auszuführen. Dieser Loader findet eine versteckte Datei mit Punktpräfix, die als erste Stufe fungiert und ein gefälschtes Plugin namens hyper-engine-kit lokalisiert. Falls das Plugin fehlt, baut der Loader es aus drei Quellen wieder auf: einer vorhandenen Kopie, einem kodierten Stub im Cache oder einem ZIP-Bundle.

Zwei Drop-in-Dateien, db.php und advanced-cache.php, dienen als kritische Persistenzschichten. db.php enthält die komprimierte, Base64-kodierte Nutzlast und stellt sie erneut bereit, wenn das Plugin fehlt oder zu klein ist. advanced-cache.php erfüllt eine ähnliche Funktion, zieht Daten jedoch aus fünf Quellen, einschließlich eines System-V-Shared-Memory-Segments. Diese RAM-basierte Speicherung überlebt das Löschen von Dateien und die Datenbankbereinigung, was sie besonders schwer eliminierbar macht, insbesondere in Shared-Hosting-Umgebungen.

Die Theme-Datei functions.php und die duplizierten Plugin-Dateien fungieren als weitere Backups. Sobald aktiv, registriert die Malware Cron-Hooks mit zufälligen Namen. Diese Hooks lösen eine erneute Bereitstellung nach Zeitplan über den System-Cron aus, unabhängig vom Besucher-Traffic. Der Befehlskanal nutzt legitime Blockchain-Infrastruktur, um seine Kommunikation zu verschleiern, und ruft zusätzliche Nutzlasten ab oder führt beliebigen PHP-Code aus, wie vom Operator angeordnet.

Wichtige Details

  • Die Malware trägt den Codenamen SC aufgrund von "SC_"-Markierungen im injizierten Inhalt.
  • Sie persistiert an mindestens acht Orten, einschließlich Dateien, Datenbank und System-V-Shared-Memory.
  • Die Kommunikation mit dem Command-and-Control-Server ist in Ethereum-Blockchain-Transaktionen versteckt.
  • Die Nutzlast verwendet eine Substitutionschiffre, um Funktionsnamen und Logik zu verschleiern.
  • Die erneute Bereitstellung wird durch geplante Cron-Jobs ausgelöst, nicht nur durch Benutzeranfragen.
  • Eine aktive Ausnutzung der wpForo-Plugin-Schwachstelle CVE-2026-1581 wurde von fünf eindeutigen IPs beobachtet.

Warum das wichtig ist

Für Entwickler und Site-Administratoren unterstreicht dieser Vorfall, dass moderne Infektionen Systeme sind, nicht einfach nur Dateien. Herkömmliche Bereinigungsmethoden, die sich auf das Scannen von Festplattendateien nach bekannten Signaturen konzentrieren, sind gegen Bedrohungen unzureichend, die Nutzlasten im RAM oder in Datenbankeinträgen speichern. Wenn Sie die sichtbare Malware löschen, aber die Datenbank oder das Shared-Memory-Segment intakt lassen, infiziert sich die Website sofort wieder.

Der Einsatz der Blockchain für Command-and-Control erschwert die Erkennung zusätzlich. Indem Anweisungen innerhalb legitimer öffentlicher Ledger-Transaktionen versteckt werden, umgehen Angreifer die traditionelle Erkennung von Netzwerksignaturen. Das bedeutet, dass Sicherheitstools nach Verhaltensanomalien suchen müssen, wie unerwarteten ausgehenden Anfragen oder der Erstellung unbefugter Administratorkonten, anstatt nur bekannte böswillige Domains zu blockieren.

Was Sie tun können

  • Überprüfen Sie Ihre WordPress-Installation auf unbekannte mu-plugins und Drop-in-Dateien wie db.php.
  • Prüfen Sie auf versteckte Administratorkonten und entfernen Sie alle, die nicht von Ihrem Team erstellt wurden.
  • Untersuchen Sie System-V-Shared-Memory-Segmente auf Ihrem Server, wenn Sie einen Kompromiss vermuten.
  • Aktualisieren Sie das wpForo Forum Plugin auf eine Version neuer als 2.4.14, um CVE-2026-1581 zu patchen.
  • Überwachen Sie Cron-Jobs auf zufällige oder unbekannte Hooks, die eine erneute Bereitstellung der Malware auslösen könnten.
  • Implementieren Sie eine Dateiintegritätsüberwachung, um unbefugte Änderungen an Kern-WordPress-Dateien zu erkennen.

Tools aus dem Bytechap-Shop

Weiterlesen

Alle Artikel