WordPress-плагин скрывает команды через Etherhiding и самовосстанавливается
Вредоносный плагин WordPress использует Etherhiding и самовосстанавливается
В середине июня команда Wordfence Threat Intelligence обнаружила образец вредоносного ПО. Он был установлен как обязательный плагин с механизмами самовосстановления для предотвращения удаления. Для скрытия командного канала использовалась техника Etherhiding, которая маскирует IP-адреса серверов злоумышленников за смарт-контрактом в блокчейне Ethereum. Это делает канал управления устойчивым к попыткам блокировки.
Плагин маскируется под инструмент проверки работоспособности
Вредоносный плагин маскировался под автоматизированный инструмент проверки работоспособности и отчетности. Он имел правдоподобное имя автора и ссылку на репозиторий кода. Образцы вредоносного ПО появлялись под более чем 4000 различными именами файлов. Наиболее распространенными были имена, похожие на стандартные файлы WordPress, такие как advanced-cache.php, db.php и functions.php темы. Метаданные плагина, такие как "Plugin Name", "Author" и "Plugin URI", также варьировались, что делало их ненадежными для обнаружения. Обязательные плагины (must-use plugins) загружаются автоматически при каждом запросе WordPress и не могут быть отключены через стандартный экран плагинов. Это делает их удобными для законной функциональности на уровне сайта, но также привлекательными для злоумышленников как идеальное место для размещения вредоносного ПО.
Плагин скрывает команды и учетные данные администратора
Вредоносное ПО использует пользовательские методы обфускации строк. Вместо стандартных eval(base64_decode(...)) оно скрывает значения параметров вызовов WordPress API, таких как add_action() и get_option(). Эти значения реконструируются непосредственно перед использованием. Также некоторые SQL-запросы скрываются путем замены отдельных символов их шестнадцатеричными кодами. Плагин также скрывает свое присутствие в панели управления WordPress, включая раздел обязательных плагинов, стандартный список плагинов, уведомления об обновлениях и экран состояния работоспособности сайта. Для обеспечения устойчивости вредоносное ПО создает учетную запись администратора, скрывает ее из списков пользователей и перехватывает пароли администраторов при входе в систему. Пароли сохраняются в опции ic с привязкой к имени пользователя.
Обновиться до последней версии или удалить плагин
Wordfence разработал и выпустил сигнатуру для обнаружения вредоносного ПО. Клиенты Wordfence Premium, Wordfence Care и Wordfence Response получили эту сигнатуру немедленно 23 июня 2026 года. Пользователи бесплатных версий Wordfence получили сигнатуры с обычной 30-дневной задержкой. Для защиты сайтов рекомендуется удалить обнаруженный плагин. Если плагин был установлен как обязательный, его удаление может потребовать ручного вмешательства через файловую систему сервера.
Опубликовано в канале 22 сентября, 18:04
Каждый материал сайта выходит в канале в тот же момент.
Источник: Wordfence