پژوهشگران امنیت سایبری جزئیات یک حمله به سایتهای وردپرسی را منتشر کردهاند که در آن مهاجمان از چندین سازوکار ماندگاری استفاده کردهاند تا بدافزار حتی پس از پاکسازی سایت دوباره فعال شود. این بکدور که به دلیل وجود نشانگرهای «SC_» در کدهای تزریقشده با نام SC شناخته میشود، توسط شرکت Sucuri یک «شبکه خودترمیمشونده» توصیف شده است.
بر اساس بررسی Sucuri، این بدافزار به طور همزمان در دستکم هشت محل مختلف از جمله فایلهای وردپرس، پایگاه داده و حافظه اشتراکی قرار میگیرد و هر بخش میتواند بخشهای دیگر را دوباره ایجاد کند. به همین دلیل حذف یک فایل یا حتی پاکسازی کامل فایلهای سایت لزوما برای از بین بردن آن کافی نیست.
بکدور چگونه خودش را بازسازی میکند؟
این بدافزار از چندین کپی و مسیر پشتیبان برای حفظ دسترسی خود استفاده میکند. فایل .user.ini با تنظیم گزینه auto_prepend_file باعث میشود یک لودر پیش از اجرای درخواستهای PHP در آن مسیر اجرا شود. فایل دیگری در مسیر wp-content/c1b12371.php نیز یک فایل مخفی را در صورت وجود بارگذاری میکند.
فایل مخفی wp-content/.c1b12371.php به عنوان مرحله نخست بارگذاری عمل میکند و در صورت حذف افزونه مخرب، آن را از چند منبع مختلف از جمله نسخه موجود در پوشه افزونهها، یک کد رمزگذاریشده در پوشه کش و یک بسته ZIP بازیابی میکند.
فایل wp-content/db.php نیز هنگام راهاندازی وردپرس بارگذاری میشود و کل محموله بکدور را به صورت فشرده و Base64 ذخیره کرده است. این فایل میتواند در صورت حذف یا کوچک شدن بیش از حد افزونه، نسخه جدید آن را رمزگشایی و دوباره مستقر کند.
فایل advanced-cache.php نیز در صورت فعال بودن قابلیت کش وردپرس پیش از افزونههای معمولی اجرا میشود و میتواند بدافزار را از چند منبع مستقل از جمله افزونههای موجود، حافظه اشتراکی System V، بسته ZIP و پایگاه داده بازسازی کند.
در کنار این موارد، فایل functions.php در قالبی با نام khorshidi نیز نسخه دیگری از بکدور را در خود دارد. افزونه hyper-engine-kit.php هم به صورت افزونه معمولی و افزونه Must-Use نصب میشود و یک نسخه پشتیبان دیگر از همان بدافزار را تشکیل میدهد.
این بکدور چه قابلیتهایی دارد؟
این بدافزار میتواند خود را از صفحه افزونههای مدیریت وردپرس و بررسیهای مربوط به بهروزرسانی مخفی کند و برای ارتباط با سرور فرمان و کنترل از زیرساخت بلاکچین اتریوم استفاده کند. همچنین قادر است مشخصات سایت آلوده را جمعآوری کند، محمولههای اضافی را دریافت کند، یک حساب کاربری مخفی با دسترسی مدیر بسازد و چرخه بازسازی خود را ادامه دهد.
اپراتور این بکدور میتواند کنترل سایت وردپرسی را در اختیار بگیرد، کدهای JavaScript دلخواه را برای تزریق به صفحات دریافت کند، بازدیدکنندگان سایت را هدف حملات مختلف قرار دهد، کد PHP اجرا کند و برخی افزونهها را غیرفعال یا حذف کند.
حافظه سرور هم میتواند به ماندگاری بدافزار کمک کند
یکی از بخشهای نگرانکننده این حمله استفاده از حافظه اشتراکی System V است. در سرورهایی که از این قابلیت پشتیبانی میکنند، محموله بدافزار در یک بخش حافظه با یک کلید عددی مشخص ذخیره میشود. این بخش در RAM قرار دارد و میتواند پس از حذف فایلهای آلوده و حتی پاکسازی پایگاه داده نیز باقی بماند.
این بدافزار همچنین از Cron وردپرس برای اجرای مجدد فرآیند بازسازی استفاده میکند. برخی از نامهای Cron به صورت تصادفی ایجاد میشوند و در کنار یک هوک مشخص، امکان استقرار مجدد بدافزار را در بازههای زمانی مختلف فراهم میکنند.
مسیر ورود اولیه هنوز مشخص نیست
در حال حاضر مشخص نیست مهاجمان دقیقا چگونه توانستهاند این بدافزار را وارد سایتهای وردپرسی کنند. با این حال، آسیبپذیریهای شناختهشده در وردپرس، افزونهها و قالبها، رمزهای عبور ضعیف، حملات زنجیره تامین علیه افزونههای محبوب و قابلیتهای ناامن برای آپلود فایل از جمله مسیرهای رایج برای دسترسی اولیه به سایتهای وردپرسی هستند.
Sucuri تاکید کرده است که این حمله نشان میدهد یک آلودگی مدرن وردپرس ممکن است تنها یک فایل مخرب نباشد، بلکه مجموعهای از نسخههای یک بکدور در فایلها، قالب، افزونه، پایگاه داده و حافظه سرور باشد که هر کدام میتوانند نسخههای دیگر را دوباره ایجاد کنند.
آسیبپذیری wpForo نیز تحت بهرهبرداری فعال قرار گرفته است
همزمان با انتشار این گزارش، یک آسیبپذیری جدی و بدون نیاز به احراز هویت از نوع SQL Injection در افزونه wpForo Forum وردپرس نیز تحت بهرهبرداری فعال قرار گرفته است. این آسیبپذیری با شناسه CVE-2026-1581 و امتیاز CVSS برابر با 7.5، تمام نسخههای این افزونه تا نسخه 2.4.14 را تحت تاثیر قرار میدهد.
بر اساس دادههای تلهمتری Previdian، از سوم ژوئیه 2026 تاکنون کمتر از 20 تلاش برای سوءاستفاده از این آسیبپذیری مشاهده شده است. این فعالیتها از پنج آدرس IP مهاجم در بلغارستان، سوئیس، فرانسه، آمریکا و یمن شناسایی شدهاند.




نظرات در مورد : بکدور وردپرس پس از پاکسازی دوباره خودش را بازسازی میکند