Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Mã độc cửa hậu WordPress khôi phục sau khi bị xóa nhờ 8 bản sao phân tán

Tệp trang web và bản ghi cơ sở dữ liệu hiển thị trên màn hình máy tính xách tay / TokenPost.ai

Cửa hậu “SC” trên WordPress có thể khôi phục trạng thái lây nhiễm từ các bản sao còn lưu trong cơ sở dữ liệu và bộ nhớ dùng chung, ngay cả khi tệp mã độc đã bị xóa. Mã độc truy vấn lệnh trong hợp đồng thông minh thông qua khoảng 20 cổng RPC Ethereum công khai.

Nhà phân tích bảo mật Gabriel Barbosa của Sucuri đề cập đến một vụ xâm nhập mà cửa hậu xuất hiện trở lại chỉ vài giây sau khi bị gỡ, trong phân tích công bố ngày 30 tháng 9. Sucuri đặt tên mã độc là SC theo dấu “SC_” thường xuyên xuất hiện trong mã được chèn vào.

Mẫu mã độc được phân tích phân tán tại ít nhất 8 vị trí, gồm tệp plugin, giao diện, cơ sở dữ liệu và bộ nhớ dùng chung. Các thành phần có thể tái tạo lẫn nhau, khiến việc xóa một tệp không đủ để chấm dứt tình trạng lây nhiễm.

SC truy vấn lệnh được lưu trong hợp đồng thông minh thông qua các cổng RPC Ethereum công khai. Cổng RPC là kênh để máy chủ hoặc ứng dụng gửi yêu cầu và nhận phản hồi từ mạng Ethereum. Trong vụ việc này, mã độc lợi dụng hạ tầng giao tiếp công khai; không có bằng chứng cho thấy mạng Ethereum bị xâm nhập hoặc giao thức có lỗ hổng.

Theo phân tích của Sucuri, SC có thể thu thập địa chỉ trang web, tên máy chủ, phiên bản WordPress và plugin, cùng mã thông báo phiên quản trị viên. Mã độc cũng có thể nhận lệnh từ xa để cài mã PHP mới hoặc vô hiệu hóa, xóa plugin bảo mật.

Mã độc còn có khả năng chèn JavaScript vào trang thanh toán của cửa hàng trực tuyến để lấy cắp thông tin thanh toán. Tuy nhiên, chưa xác định được liệu thông tin thanh toán có thực sự bị đánh cắp trong vụ việc được phân tích hay không.

Điểm đáng chú ý của vụ việc là cách duy trì trạng thái lây nhiễm, thay vì bản thân blockchain. Việc sử dụng nhiều cổng RPC công khai có thể để lại các tuyến giao tiếp thay thế nếu một tuyến bị chặn. Tương tự, khi các điểm khôi phục được phân tán giữa tệp, cơ sở dữ liệu và bộ nhớ, xóa từng tệp riêng lẻ sẽ không đủ để xử lý triệt để.

Sucuri cho biết quá trình xử lý cần kiểm tra không chỉ tệp mà cả tùy chọn và trình kích hoạt trong cơ sở dữ liệu, tác vụ đã lên lịch, bộ nhớ dùng chung và tài khoản quản trị viên ẩn. Hướng dẫn bảo mật chính thức của WordPress cũng đề cập cập nhật định kỳ, sao lưu và giám sát thay đổi tệp như các biện pháp quản lý bảo mật.

Các vụ mã độc nhắm vào trang web dùng WordPress từng được ghi nhận trước đây. So với vụ việc trang WordPress bị lợi dụng để đánh cắp tệp ví tiền mã hóa và phát tán mã độc tống tiền, phân tích lần này của Sucuri mô tả cấu trúc đặt các điểm khôi phục ở nhiều vị trí và dùng hạ tầng giao tiếp blockchain công khai để truy vấn lệnh.

Phân tích này là báo cáo kỹ thuật về vụ xâm nhập do Sucuri điều tra. Báo cáo không nêu số trang web bị lây nhiễm, danh tính kẻ tấn công hay tổng thiệt hại.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1