آنتی ویروس پادویش

بک‌دور وردپرس پس از پاک‌سازی دوباره خودش را بازسازی می‌کند

بک‌دور وردپرس پس از پاک‌سازی دوباره خودش را بازسازی می‌کند

پژوهشگران امنیت سایبری جزئیات یک حمله به سایت‌های وردپرسی را منتشر کرده‌اند که در آن مهاجمان از چندین سازوکار ماندگاری استفاده کرده‌اند تا بدافزار حتی پس از پاک‌سازی سایت دوباره فعال شود. این بک‌دور که به دلیل وجود نشانگرهای «SC_» در کدهای تزریق‌شده با نام SC شناخته می‌شود، توسط شرکت Sucuri یک «شبکه خودترمیم‌شونده» توصیف شده است.

کانال بله زوم تکگیفت کارت

بر اساس بررسی Sucuri، این بدافزار به طور همزمان در دست‌کم هشت محل مختلف از جمله فایل‌های وردپرس، پایگاه داده و حافظه اشتراکی قرار می‌گیرد و هر بخش می‌تواند بخش‌های دیگر را دوباره ایجاد کند. به همین دلیل حذف یک فایل یا حتی پاک‌سازی کامل فایل‌های سایت لزوما برای از بین بردن آن کافی نیست.

بک‌دور چگونه خودش را بازسازی می‌کند؟

این بدافزار از چندین کپی و مسیر پشتیبان برای حفظ دسترسی خود استفاده می‌کند. فایل .user.ini با تنظیم گزینه auto_prepend_file باعث می‌شود یک لودر پیش از اجرای درخواست‌های PHP در آن مسیر اجرا شود. فایل دیگری در مسیر wp-content/c1b12371.php نیز یک فایل مخفی را در صورت وجود بارگذاری می‌کند.

فایل مخفی wp-content/.c1b12371.php به عنوان مرحله نخست بارگذاری عمل می‌کند و در صورت حذف افزونه مخرب، آن را از چند منبع مختلف از جمله نسخه موجود در پوشه افزونه‌ها، یک کد رمزگذاری‌شده در پوشه کش و یک بسته ZIP بازیابی می‌کند.

فایل wp-content/db.php نیز هنگام راه‌اندازی وردپرس بارگذاری می‌شود و کل محموله بک‌دور را به صورت فشرده و Base64 ذخیره کرده است. این فایل می‌تواند در صورت حذف یا کوچک شدن بیش از حد افزونه، نسخه جدید آن را رمزگشایی و دوباره مستقر کند.

فایل advanced-cache.php نیز در صورت فعال بودن قابلیت کش وردپرس پیش از افزونه‌های معمولی اجرا می‌شود و می‌تواند بدافزار را از چند منبع مستقل از جمله افزونه‌های موجود، حافظه اشتراکی System V، بسته ZIP و پایگاه داده بازسازی کند.

در کنار این موارد، فایل functions.php در قالبی با نام khorshidi نیز نسخه دیگری از بک‌دور را در خود دارد. افزونه hyper-engine-kit.php هم به صورت افزونه معمولی و افزونه Must-Use نصب می‌شود و یک نسخه پشتیبان دیگر از همان بدافزار را تشکیل می‌دهد.

این بک‌دور چه قابلیت‌هایی دارد؟

این بدافزار می‌تواند خود را از صفحه افزونه‌های مدیریت وردپرس و بررسی‌های مربوط به به‌روزرسانی مخفی کند و برای ارتباط با سرور فرمان و کنترل از زیرساخت بلاک‌چین اتریوم استفاده کند. همچنین قادر است مشخصات سایت آلوده را جمع‌آوری کند، محموله‌های اضافی را دریافت کند، یک حساب کاربری مخفی با دسترسی مدیر بسازد و چرخه بازسازی خود را ادامه دهد.

اپراتور این بک‌دور می‌تواند کنترل سایت وردپرسی را در اختیار بگیرد، کدهای JavaScript دلخواه را برای تزریق به صفحات دریافت کند، بازدیدکنندگان سایت را هدف حملات مختلف قرار دهد، کد PHP اجرا کند و برخی افزونه‌ها را غیرفعال یا حذف کند.

حافظه سرور هم می‌تواند به ماندگاری بدافزار کمک کند

یکی از بخش‌های نگران‌کننده این حمله استفاده از حافظه اشتراکی System V است. در سرورهایی که از این قابلیت پشتیبانی می‌کنند، محموله بدافزار در یک بخش حافظه با یک کلید عددی مشخص ذخیره می‌شود. این بخش در RAM قرار دارد و می‌تواند پس از حذف فایل‌های آلوده و حتی پاک‌سازی پایگاه داده نیز باقی بماند.

این بدافزار همچنین از Cron وردپرس برای اجرای مجدد فرآیند بازسازی استفاده می‌کند. برخی از نام‌های Cron به صورت تصادفی ایجاد می‌شوند و در کنار یک هوک مشخص، امکان استقرار مجدد بدافزار را در بازه‌های زمانی مختلف فراهم می‌کنند.

مسیر ورود اولیه هنوز مشخص نیست

در حال حاضر مشخص نیست مهاجمان دقیقا چگونه توانسته‌اند این بدافزار را وارد سایت‌های وردپرسی کنند. با این حال، آسیب‌پذیری‌های شناخته‌شده در وردپرس، افزونه‌ها و قالب‌ها، رمزهای عبور ضعیف، حملات زنجیره تامین علیه افزونه‌های محبوب و قابلیت‌های ناامن برای آپلود فایل از جمله مسیرهای رایج برای دسترسی اولیه به سایت‌های وردپرسی هستند.

Sucuri تاکید کرده است که این حمله نشان می‌دهد یک آلودگی مدرن وردپرس ممکن است تنها یک فایل مخرب نباشد، بلکه مجموعه‌ای از نسخه‌های یک بک‌دور در فایل‌ها، قالب، افزونه، پایگاه داده و حافظه سرور باشد که هر کدام می‌توانند نسخه‌های دیگر را دوباره ایجاد کنند.

آسیب‌پذیری wpForo نیز تحت بهره‌برداری فعال قرار گرفته است

همزمان با انتشار این گزارش، یک آسیب‌پذیری جدی و بدون نیاز به احراز هویت از نوع SQL Injection در افزونه wpForo Forum وردپرس نیز تحت بهره‌برداری فعال قرار گرفته است. این آسیب‌پذیری با شناسه CVE-2026-1581 و امتیاز CVSS برابر با 7.5، تمام نسخه‌های این افزونه تا نسخه 2.4.14 را تحت تاثیر قرار می‌دهد.

بر اساس داده‌های تله‌متری Previdian، از سوم ژوئیه 2026 تاکنون کمتر از 20 تلاش برای سوءاستفاده از این آسیب‌پذیری مشاهده شده است. این فعالیت‌ها از پنج آدرس IP مهاجم در بلغارستان، سوئیس، فرانسه، آمریکا و یمن شناسایی شده‌اند.

به این پست امتیاز بدید

نظرات در مورد : بک‌دور وردپرس پس از پاک‌سازی دوباره خودش را بازسازی می‌کند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *