共有メモリとブロックチェーンC2を利用する自己修復型WordPressバックドア
SCと呼ばれる新しいWordPressマルウェアの変種は、ファイル、データベース、RAMにまたがって存在し、複数のソースから自身を再構築してクリーンアップを回避します。
英語の原文から自動翻訳されました。
セキュリティ研究者は、ペイロードをシステムメモリを含む8か所の異なる場所に分散させることで削除に対抗する、高度なWordPressバックドアを発見しました。SCというコードネームを持つこのマルウェアは、可視化されたファイルをすべて削除しても、データベースやRAMから自身を復元する自己修復メッシュを形成します。
何が起きたか
Sucuriによって分析されたこのマルウェアは、単一の障害点を持たない循環システムとして動作します。セキュリティ研究者のGabriel Barbosa氏は、あるコンポーネントを削除すると別のコンポーネントがそれを再書き込みし、バックドアがアクティブな状態を保証することを指摘しています。ペイロードはファイル、データベース、共有メモリに同時に存在するため、生き残ったコピーは次のページ読み込み時に感染全体を再構築できます。
この特定の株は読み取り可能な関数名を使用しません。代わりに、置換暗号デコーダーを用いて実行時にコードを解読します。感染は管理画面や更新チェックからの存在を隠蔽しつつ、Ethereumブロックチェーンを通じてコマンド&コントロールサーバーとの通信を維持します。また、隠し管理者アカウントを作成し、サイト訪問者をターゲットにするJavaScriptスキマーを注入することも可能です。
この開示は、wpForo Forumプラグインにおける深刻度の高いSQLインジェクション脆弱性(CVE-2026-1581)の積極的な悪用と同時期に行われました。この脆弱性はバージョン2.4.14までに影響し、CVSSスコアは7.5です。Previdianからのテレメトリによると、2026年7月3日以降、ブルガリア、スイス、フランス、米国、イエメンのIPアドレスからの攻撃試行は20件未満にとどまっています。
仕組み
SCバックドアは、8つの具体的なコンポーネント間の冗長性に依存しています。すべてのリクエストの前にPHPがローダーを実行するように強制する.user.iniから始まります。このローダーは、最初のステージとして機能する隠しドットプレフィックス付きファイルを見つけ、hyper-engine-kitという偽のプラグインを検出します。プラグインが存在しない場合、ローダーは既存のコピー、キャッシュ内のエンコードされたスタブ、またはZIPバンドルのいずれかから再構築します。
ドロップインファイルであるdb.phpとadvanced-cache.phpは、重要な永続化層として機能します。db.phpは圧縮・Base64エンコードされたペイロードを保持し、プラグインが存在しないかサイズが小さい場合に再デプロイします。advanced-cache.phpも同様の機能を持ちますが、System V共有メモリセグメントを含む5つのソースから取得します。このRAMベースのストレージは、ファイル削除やデータベースのクリーンアップ後も生き残り、共有ホスティング環境での根絶を特に困難にします。
テーマファイルfunctions.phpと重複したプラグインファイルは、さらなるバックアップとして機能します。アクティブになると、マルウェアはランダム化された名前でcronフックを登録します。これらのフックは訪問者トラフィックとは独立して、システムcron経由でスケジュールに従い再デプロイを引き起こします。コマンドチャネルは正当なブロックチェーンインフラストラクチャを使用して通信を隠蔽し、オペレーターの指示に従って追加のペイロードを取得したり、任意のPHPコードを実行したりします。
主要な詳細
- マルウェアは注入コンテンツ内の「SC_」マーカーにより、SCというコードネームが付けられています。
- ファイル、データベース、System V共有メモリなど、少なくとも8か所に永続化されます。
- コマンド&コントロールサーバーとの通信は、Ethereumブロックチェーン取引内に隠されています。
- ペイロードは関数名とロジックを難読化するために置換暗号を使用します。
- 再デプロイはユーザーのリクエストだけでなく、スケジュールされたcronジョブによって引き起こされます。
- wpForoプラグインのCVE-2026-1581に対する積極的な悪用が、5つの一意なIPアドレスから確認されています。
なぜ重要か
開発者やサイト管理者にとって、この事件は現代の感染が単純なファイルではなくシステムであることを浮き彫りにします。既知のシグネチャに対してディスク上のファイルをスキャンすることに焦点を当てた従来のクリーンアップ手法は、RAMやデータベースエントリにペイロードを保存する脅威に対して不十分です。可視化されたマルウェアを削除しても、データベースや共有メモリセグメントが残っていれば、サイトは即座に再感染します。
コマンド&コントロールにブロックチェーンを使用することは、検出をさらに複雑にします。正当な公開台帳取引内に指示を隠すことにより、攻撃者は従来のネットワークシグネチャ検出を回避します。これは、セキュリティツールが既知の悪意あるドメインをブロックするだけでなく、予期せぬアウトバウンドリクエストや不正な管理者アカウント作成などの異常な挙動を探す必要があることを意味します。
対処法
db.phpのような不明なmu-pluginsやドロップインファイルについて、WordPressインストールを監査してください。- 隠し管理者アカウントを確認し、チームによって作成されていないものは削除してください。
- 侵害が疑われる場合は、サーバー上のSystem V共有メモリセグメントを調査してください。
- CVE-2026-1581をパッチ適用するため、wpForo Forumプラグインを2.4.14より新しいバージョンに更新してください。
- マルウェアの再デプロイを引き起こす可能性のある、ランダム化されたまたは見慣れないフックについてcronジョブを監視してください。
- WordPressコアファイルへの不正な変更を検出するために、ファイル整合性監視を導入してください。

