資安研究人員揭露了一起 WordPress 被入侵的事件,其中威脅行為者部署了多種持久化機制,以確保最終的惡意酬載能夠持續出現,而無需重新感染網站。
此後門被命名為 SC,源自注入內容中出現的「SC_」標記。Sucuri 將此惡意軟體描述為一個「自我修復網狀結構」,並由區塊鏈控制。
安全研究員 Gabriel Barbosa 表示:「惡意酬載同時存在於至少八個地方,分散在檔案、資料庫和共享記憶體中,而這些地方的每一個都能重建其他所有地方。」
「刪除外掛,一個植入程式會重寫它。刪除植入程式,佈景主題會重寫它。清除磁碟上的所有檔案,下一次頁面載入就會從資料庫或共享記憶體區段恢復整個集合。結果是一個循環系統,沒有單一的點可以移除來阻止它。」
根據 Sucuri 的說法,此惡意軟體沒有任何可讀的函數名稱,而是使用解碼器透過替換密碼來解密程式碼。以下是八個組件的摘要 -
無論使用何種方法啟動後門,它都會執行一系列操作,包括將自身隱藏在管理員外掛畫面或更新檢查中,使用以太太坊區塊鏈與命令與控制 (C2) 伺服器通訊,對受感染的網站進行指紋識別並檢索額外的惡意酬載,建立一個隱藏的管理員帳號,以及運行再感染循環。
此後門的功能允許操作者控制 WordPress 網站,獲取任意 JavaScript 以注入並針對網站訪客進行側錄(或其他惡意軟體),運行 PHP 程式碼,以及停用或刪除特定外掛。
Sucuri 表示:「在支援 System V 共享記憶體的伺服器上,惡意酬載會被寫入一個由固定數值金鑰識別的區段。該區段存在於 RAM 中,因此可以抵抗檔案刪除和資料庫清理,在共享主機上,它甚至可能由不同的帳戶擁有。」
「感染會註冊 cron 鉤子,包括隨機命名的鉤子以及一個已知的獲取鉤子。系統 cron 運行 WordPress 的 cron 文件,而不是訪客流量,然後按計劃觸發重新部署。」
目前尚不清楚惡意軟體是如何傳播到 WordPress 網站的。然而,典型的初始存取途徑包括 WordPress、外掛和佈景主題中已知的安全漏洞;弱登入憑證;針對熱門外掛的軟體供應鏈攻擊;以及利用不安全的媒體或表單上傳功能將 PHP 網頁殼層推送到伺服器目錄。
Sucuri 說:「SC 提醒我們,現代的 WordPress 感染可能是一個系統,而不是一個檔案。這個工具包將一個後門的相同副本散佈在植入程式、佈景主題、兩個位置的偽外掛、資料庫和共享記憶體中,將其命令通道隱藏在合法的區塊鏈基礎設施內,並在下一次請求時從任何倖存的副本中自我重寫。」
此披露之際,wpForo Forum WordPress 外掛中一個嚴重的未驗證 SQL 注入漏洞(CVE-2026-1581,CVSS 分數:7.5)已開始被積極利用。該問題影響該外掛的所有版本,包括 2.4.14 及之前版本。
根據 Previdian 的遙測數據,自 2026 年 7 月 3 日以來,僅觀察到不到 20 次針對該漏洞的利用嘗試。這些活動來自保加利亞、瑞士、法國、美國和葉門的五個獨特攻擊者 IP 位址。


