Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

WordPress задната врата повторно се создава по чистењето, користејќи датотеки, база на податоци и споделена меморија

Истражувачите за сајбер-безбедност открија компромитирање на WordPress при кое напаѓачите употребиле повеќе механизми за одржување на постојан пристап, со цел малициозниот код постојано да се враќа, без потреба од повторно заразување на веб-страницата.

Задната врата го добила кодното име SC, според ознаките „SC_“ присутни во вметнатата содржина. Компанијата Sucuri го опишала малициозниот софтвер како „мрежа што самата се обновува“, контролирана преку блокчејн.

„Малициозниот код се наоѓа на најмалку осум места истовремено, распоредени низ датотеки, базата на податоци и споделената меморија, а секое од тие места може повторно да ги создаде сите останати“, изјави безбедносниот истражувач Габриел Барбоса.

„Избришете го додатокот и друга компонента повторно ќе го запише. Избришете ја таа компонента и темата повторно ќе го создаде. Исчистете ја секоја датотека на дискот, а при следното вчитување на страницата, целиот сет ќе биде обновен од базата на податоци или од сегментот на споделената меморија. Резултатот е кружен систем во кој не постои единствена точка што може да се отстрани за да се запре.“

Според Sucuri, малициозниот софтвер не содржи читливи имиња на функциите, туку користи декодер за дешифрирање на кодот со помош на заменска шифра. Следува преглед на осумте компоненти:

  • .user.ini – ја поставува директивата „auto_prepend_file“, со што се овозможува вчитувач да се извршува пред секое PHP-барање во соодветното дрво на директориуми.
  • wp-content/c1b12371.php – вчитувач што вклучува скриена датотека со име кое започнува со точка, доколку таа постои на истата локација.
  • wp-content/.c1b12371.php – скриената датотека со точка на почетокот од името, која функционира како вчитувач во првата фаза. Таа бара лажен додаток и го обновува во директориумот mu-plugins од три извори: постојна копија во директориумот со додатоци, кодиран фрагмент во директориумот за кеш и ZIP-пакет за обновување со случајно генерирано хексадецимално име.
  • wp-content/db.php – датотека што се вчитува за време на иницијализацијата на WordPress и го содржи целиот малициозен код на задната врата во компресирана форма, кодиран со Base64. Таа го декодира и повторно го распоредува додатокот секогаш кога тој недостасува или е премногу мал.
  • wp-content/advanced-cache.php – датотека што WordPress ја вчитува пред обичните додатоци кога е овозможено кеширањето. Таа го обновува додатокот од пет независни извори: постоен додаток во mu-plugins, постојна копија од додатокот, сегмент од System V споделена меморија што содржи PHP-код, ZIP-пакет и базата на податоци. Потоа ја користи кукичката plugins_loaded и го вклучува додатокот.
  • wp-content/themes/khorshidi/functions.php – копија на db.php сместена во темата, која ја содржи истата задна врата и повторно го запишува додатокот секогаш кога тој не е присутен.
  • wp-content/mu-plugins/hyper-engine-kit.php – вистинскиот малициозен софтвер, инсталиран истовремено како задолжителен додаток (must-use plugin) и како обичен додаток.
  • wp-content/plugins/hyper-engine-kit/hyper-engine-kit.php – дупликат на истиот малициозен код на задната врата, поставен како дополнителен механизам за резервирање.

Без оглед на начинот на кој се активира задната врата, таа извршува повеќе дејства, вклучувајќи криење од административниот екран за додатоци или од проверките за ажурирања, комуникација со сервер за команда и контрола (C2) преку блокчејнот Ethereum, собирање информации за идентификација на заразената веб-страница и преземање дополнителни малициозни компоненти, создавање скриена администраторска сметка и извршување циклус за повторно заразување.

Можностите на задната врата му овозможуваат на операторот да ја преземе контролата врз WordPress-веб-страницата, да презема произволен JavaScript-код за негово вметнување и таргетирање на посетителите со скрипти за кражба на податоци (skimmers) или друг малициозен софтвер, да извршува PHP-код и да деактивира или избрише одредени додатоци.

„На серверите што поддржуваат System V споделена меморија, малициозниот код се запишува во сегмент идентификуван со фиксна нумеричка клучна вредност“, соопшти Sucuri. „Тој сегмент се наоѓа во RAM-меморијата, па затоа преживува и по бришењето на датотеките и по чистењето на базата на податоци. Кај споделениот хостинг, дури може да му припаѓа и на друга корисничка сметка.“

„Инфекцијата регистрира cron-кукички, вклучувајќи имиња генерирани по случаен избор, покрај позната кукичка за преземање. Системскиот cron ја извршува cron-датотеката на WordPress, а не сообраќајот од посетителите, и потоа го активира повторното распоредување според распоредот.“

Засега не е познато како малициозниот софтвер бил внесен на WordPress-веб-страницата. Сепак, вообичаените методи за почетен пристап вклучуваат познати безбедносни пропусти во WordPress, додатоците и темите; слаби податоци за најава; напади врз синџирот на снабдување со софтвер насочени кон популарни додатоци; како и искористување небезбедни функционалности за прикачување медиумски датотеки или податоци преку формулари, со цел поставување PHP-веб-школки во директориумите на серверот.

„SC е потсетник дека современата инфекција на WordPress може да претставува цел систем, а не само една датотека“, соопшти Sucuri. „Овој сет алатки шири идентични копии од една задна врата низ дополнителните компоненти, темата, лажниот додаток на две локации, базата на податоци и споделената меморија. Истовремено, го крие својот канал за команда во легитимна блокчејн-инфраструктура и се обновува од која било преостаната копија уште при следното барање.“

Искористен безбедносен пропуст во WordPress-додатокот wpForo Forum

Ова откритие доаѓа во време кога активно се искористува безбедносен пропуст со висока сериозност во WordPress-додатокот wpForo Forum. Станува збор за пропуст од типот SQL injection, кој може да се искористи без автентикација (CVE-2026-1581, CVSS-оцена: 7,5). Проблемот ги засега сите верзии на додатокот до и вклучувајќи ја верзијата 2.4.14.

Според телеметриските податоци од Previdian, од 3 јули 2026 година се забележани помалку од 20 обиди за искористување на овој безбедносен пропуст.

Активноста потекнувала од пет уникатни IP-адреси на напаѓачи лоцирани во Бугарија, Швајцарија, Франција, САД и Јемен.

Извори:

  • The Hacker News – WordPress Backdoor Rebuilds Itself After Cleanup Using Files, Database, and Shared Memory The Hacker News