Bảo mật & quyền riêng tư

Backdoor WordPress tự phục hồi sử dụng bộ nhớ chia sẻ và C2 qua blockchain

Một biến thể mã độc WordPress mới có tên SC tồn tại trên nhiều tệp, cơ sở dữ liệu và RAM, tự tái tạo từ nhiều nguồn để tránh bị xóa sạch.

Được dịch tự động từ bản gốc tiếng Anh.

Các nhà nghiên cứu bảo mật đã xác định một backdoor WordPress tinh vi chống lại việc gỡ bỏ bằng cách phân tán payload của nó ra tám vị trí khác nhau, bao gồm cả bộ nhớ hệ thống. Được đặt tên mã là SC, loại mã độc này tạo ra một mạng lưới tự phục hồi, cho phép nó khôi phục chính mình từ cơ sở dữ liệu hoặc RAM ngay cả sau khi tất cả các tệp hiển thị đã bị xóa.

Chuyện gì đã xảy ra

Mã độc, được phân tích bởi Sucuri, hoạt động như một hệ thống vòng tròn không có điểm lỗi đơn lẻ. Nhà nghiên cứu bảo mật Gabriel Barbosa lưu ý rằng việc xóa một thành phần sẽ kích hoạt một thành phần khác viết lại nó, đảm bảo backdoor vẫn còn hoạt động. Payload tồn tại đồng thời trong các tệp, cơ sở dữ liệu và bộ nhớ chia sẻ, cho phép bất kỳ bản sao nào còn sót lại đều có thể tái tạo toàn bộ nhiễm trùng khi trang được tải lần tới.

Biến thể cụ thể này không sử dụng tên hàm dễ đọc. Thay vào đó, nó dùng một bộ giải mã thay thế (substitution cipher) để làm rõ mã của nó khi chạy. Nhiễm trùng ẩn mình khỏi các màn hình quản trị và kiểm tra cập nhật, đồng thời duy trì liên lạc với máy chủ điều khiển và chỉ huy (command-and-control) thông qua blockchain Ethereum. Nó cũng tạo ra các tài khoản quản trị viên ẩn và có thể chèn các skimmer JavaScript để nhắm mục tiêu vào khách truy cập trang web.

Việc công bố này trùng với thời điểm khai thác tích cực một lỗ hổng SQL injection mức độ nghiêm trọng cao trong plugin wpForo Forum, được theo dõi dưới mã CVE-2026-1581. Lỗ hổng này ảnh hưởng đến các phiên bản lên tới 2.4.14 và có điểm CVSS là 7.5. Dữ liệu telemetry từ Previdian cho thấy ít hơn 20 nỗ lực khai thác kể từ ngày 3 tháng 7 năm 2026, bắt nguồn từ các địa chỉ IP ở Bulgaria, Thụy Sĩ, Pháp, Mỹ và Yemen.

Cách thức hoạt động

Backdoor SC dựa vào tính dư thừa trên tám thành phần cụ thể. Nó bắt đầu với .user.ini, buộc PHP phải chạy một loader trước mỗi yêu cầu. Loader này tìm thấy một tệp ẩn có tiền tố dấu chấm đóng vai trò là giai đoạn đầu tiên, định vị một plugin giả mạo có tên hyper-engine-kit. Nếu plugin này thiếu, loader sẽ tái tạo nó từ ba nguồn: một bản sao hiện có, một stub được mã hóa trong cache, hoặc một gói ZIP.

Hai tệp drop-in, db.php và advanced-cache.php, đóng vai trò là các lớp lưu trữ quan trọng. db.php chứa payload nén, mã hóa Base64 và triển khai lại nó nếu plugin vắng mặt hoặc quá nhỏ. advanced-cache.php thực hiện chức năng tương tự nhưng lấy từ năm nguồn, bao gồm một phân đoạn bộ nhớ chia sẻ System V. Lưu trữ dựa trên RAM này sống sót qua việc xóa tệp và dọn dẹp cơ sở dữ liệu, khiến nó đặc biệt khó triệt tiêu trong các môi trường hosting chia sẻ.

Tệp theme functions.php và các tệp plugin trùng lặp hoạt động như những bản sao lưu bổ sung. Khi hoạt động, mã độc đăng ký các hook cron với tên ngẫu nhiên. Các hook này kích hoạt việc triển khai lại theo lịch trình thông qua cron của hệ thống, độc lập với lưu lượng truy cập của khách. Kênh lệnh sử dụng hạ tầng blockchain hợp pháp để che giấu giao tiếp của nó, tải thêm payload hoặc thực thi mã PHP tùy ý theo chỉ đạo của kẻ vận hành.

Chi tiết chính

  • Mã độc được đặt tên mã là SC do các marker "SC_" trong nội dung được chèn.
  • Nó tồn tại ở ít nhất tám vị trí, bao gồm các tệp, cơ sở dữ liệu và bộ nhớ chia sẻ System V.
  • Giao tiếp với máy chủ command-and-control được ẩn trong các giao dịch blockchain Ethereum.
  • Payload sử dụng mật mã thay thế để che khuất tên hàm và logic.
  • Việc triển khai lại được kích hoạt bởi các job cron theo lịch trình, chứ không chỉ bởi yêu cầu của người dùng.
  • Hoạt động khai thác tích cực đối với CVE-2026-1581 của plugin wpForo đã được quan sát thấy từ năm IP duy nhất.

Tại sao điều này quan trọng

Đối với các nhà phát triển và quản trị viên trang web, sự cố này nhấn mạnh rằng các nhiễm trùng hiện đại là các hệ thống chứ không chỉ là những tệp đơn giản. Các phương pháp dọn dẹp truyền thống tập trung vào việc quét các tệp trên đĩa để tìm kiếm các signature đã biết là không đủ để chống lại các mối đe dọa lưu trữ payload trong RAM hoặc các mục nhập cơ sở dữ liệu. Nếu bạn xóa mã độc hiển thị nhưng để nguyên cơ sở dữ liệu hoặc phân đoạn bộ nhớ chia sẻ, trang web sẽ tự tái nhiễm ngay lập tức.

Việc sử dụng blockchain cho command-and-control càng làm phức tạp hóa việc phát hiện. Bằng cách ẩn các chỉ dẫn trong các giao dịch sổ cái công khai hợp pháp, kẻ tấn công tránh được việc phát hiện signature mạng truyền thống. Điều này có nghĩa là các công cụ bảo mật phải tìm kiếm các bất thường về hành vi, chẳng hạn như các yêu cầu outbound bất ngờ hoặc việc tạo tài khoản quản trị không được ủy quyền, thay vì chỉ chặn các domain độc hại đã biết.

Bạn có thể làm gì

  • Kiểm toán cài đặt WordPress của bạn để tìm các mu-plugin và tệp drop-in không xác định như db.php.
  • Kiểm tra các tài khoản quản trị viên ẩn và xóa bất kỳ tài khoản nào không được tạo bởi đội ngũ của bạn.
  • Kiểm tra các phân đoạn bộ nhớ chia sẻ System V trên máy chủ của bạn nếu nghi ngờ bị xâm phạm.
  • Cập nhật plugin wpForo Forum lên phiên bản mới hơn 2.4.14 để vá CVE-2026-1581.
  • Giám sát các job cron để tìm các hook ngẫu nhiên hoặc lạ có thể kích hoạt việc triển khai lại mã độc.
  • Triển khai giám sát tính toàn vẹn của tệp để phát hiện các thay đổi trái phép đối với các tệp lõi WordPress.

Công cụ từ cửa hàng Bytechap

Đọc tiếp

Bảo mật & quyền riêng tư

OpenSSL vá lỗ hổng rò rỉ bộ nhớ DTLS mức độ nghiêm trọng cao trong bản phát hành mới nhất

OpenSSL đã phát hành các bản sửa lỗi cho CVE-2026-84782, một lỗ hổng nghiêm trọng trong DTLS có thể làm rò rỉ bộ nhớ heap hoặc gây sập dịch vụ. Các bản cập nhật có sẵn cho các nhánh được hỗ trợ, nhưng các phiên bản cũ hơn yêu cầu gói hỗ trợ premium.

Tất cả bài viết