Một biến thể mã độc mới nhắm vào WordPress đã được phát hiện, sử dụng một plugin ẩn, quyền truy cập quản trị bị đánh cắp và kênh lệnh và điều khiển (C2) dựa trên blockchain để duy trì hoạt động trên các trang web bị xâm phạm. Mã độc này được thiết kế để chống lại các nỗ lực làm sạch thông thường, đồng thời âm thầm thu thập dữ liệu nhạy cảm từ các máy chủ bị ảnh hưởng.
Cơ chế hoạt động và ẩn mình của mã độc
Mã độc được cài đặt dưới dạng một must-use plugin, một thành phần của WordPress tự động tải với mỗi yêu cầu và không hiển thị trên trang quản lý Plugin thông thường. Vị trí này mang lại cho kẻ tấn công một điểm cố định đáng tin cậy và giúp che giấu mã độc dễ dàng hơn trong quá trình kiểm tra định kỳ.
Các nhà nghiên cứu tại Wordfence đã phát hiện ra mã độc này trong quá trình làm sạch một trang web vào giữa tháng 6. Họ nhận thấy mã độc được ngụy trang dưới dạng một công cụ kiểm tra sức khỏe và báo cáo thông thường. Các mẫu mã độc xuất hiện dưới hơn 4.000 tên tệp khác nhau, thường sử dụng các tên quen thuộc như advanced-cache.php, db.php, hoặc tệp functions.php của một theme.
Che giấu khỏi tầm nhìn quản trị viên
Mã độc ẩn mình trong thư mục wp-content/mu-plugins, nơi các must-use plugin được WordPress tự động tải. Khác với các plugin thông thường, chúng không thể bị vô hiệu hóa thông qua bảng điều khiển quản trị tiêu chuẩn, mang lại lợi thế tức thì cho kẻ tấn công sau khi chúng có quyền ghi vào trang web. Nó cũng chủ động loại bỏ chính nó khỏi các chế độ xem trong bảng điều khiển WordPress. Mã độc ẩn plugin này khỏi màn hình Must-Use Plugins, trang Plugins tiêu chuẩn, thông báo cập nhật và phần Site Health.
Kết quả là, quản trị viên có thể không thấy bất kỳ cảnh báo rõ ràng nào ngay cả khi plugin độc hại đang được thực thi trên mỗi yêu cầu trang. Mã độc tiếp tục che giấu hoạt động của mình bằng cách sử dụng một hệ thống thay thế chuỗi tùy chỉnh. Thay vì dựa vào các phương pháp làm rối mã phổ biến mà các nhóm bảo mật thường nhận ra nhanh chóng, nó che giấu tên hook WordPress, tên tùy chọn, đường dẫn tệp và câu lệnh SQL cho đến khi mã chạy.
Lớp bảo vệ kiên cố và khả năng leo thang quyền hạn
Sự bền bỉ của mã độc được củng cố qua nhiều chức năng khác nhau. Bản cài cắm có thể tạo một tài khoản quản trị viên mới với các tên bắt đầu bằng admin_, adm_, administrator_, hoặc backup_, theo sau là sáu ký tự ngẫu nhiên. Nó cũng có thể đặt lại mật khẩu của một tài khoản hiện có, ẩn tài khoản độc hại khỏi danh sách người dùng trên bảng điều khiển và REST API, đồng thời điều chỉnh tổng số người dùng hiển thị để sự chênh lệch trở nên ít đáng chú ý hơn.
Mã độc còn có chức năng tự sửa chữa, khôi phục tệp mã độc nếu nó bị xóa hoặc trở nên quá nhỏ. Mã độc lưu bản sao lưu trong cơ sở dữ liệu WordPress, ghi lại tệp, lùi ngày sửa đổi của nó và thay đổi quyền thành chỉ đọc. Nó cũng có thể tự kích hoạt lại và sao chép chính nó sang các trang WordPress khác được tìm thấy trong các thư mục máy chủ web thông thường.
Tấn công trên cùng một máy chủ
Ngoài ra, kẻ tấn công có thể sử dụng bản cài cắm để chèn mã phía trình duyệt, xóa các plugin khác, thay đổi nội dung plugin và lan truyền sang các cài đặt WordPress có thể truy cập khác trên cùng một máy chủ. Điều này biến một trang web bị xâm phạm duy nhất thành một nguy cơ tiềm ẩn cho mọi trang web chia sẻ môi trường lưu trữ của nó. Khả năng này nhấn mạnh tầm quan trọng của việc quản trị viên cần xem xét hoạt động tài khoản đáng ngờ sau các sự cố, đặc biệt là sau các cuộc tấn công khai thác các lỗ hổng WordPress để đánh cắp mật khẩu và cài đặt các backdoor phía máy chủ.
Kênh lệnh và điều khiển (C2) tiên tiến
Hệ thống lệnh và điều khiển của mã độc sử dụng EtherHiding, một kỹ thuật lưu trữ chi tiết lệnh-máy chủ đằng sau các hợp đồng thông minh trên blockchain Ethereum. Thay vì nhúng một tên miền hoặc địa chỉ IP độc hại cố định, bản cài cắm truy vấn dữ liệu blockchain tại thời điểm chạy để lấy địa chỉ máy chủ hiện tại. Nó chọn từ ba địa chỉ hợp đồng thông minh được mã hóa cứng và 21 cổng Remote Procedure Call công khai. Mã độc gửi một yêu cầu eth_call, truy xuất dữ liệu được mã hóa, sau đó giải mã một khóa và danh sách các máy chủ HTTP do kẻ tấn công kiểm soát.
Thiết lập này ngăn chặn các nhà phòng thủ bằng cách đơn giản chặn một tên miền hoặc báo cáo một nhà cung cấp lưu trữ để phá vỡ hoạt động. Sau khi kết nối, bản cài cắm gửi một báo cáo được mã hóa chứa chi tiết trang web, thông tin quản trị viên, plugin đang hoạt động, cài đặt thanh toán, khóa API, dữ liệu đơn hàng của khách hàng và đường dẫn đến các tệp quan trọng. Nó đặc biệt tìm kiếm các tệp cấu hình WordPress, tệp môi trường và tệp cấu hình Git để tìm thông tin xác thực liên quan đến các dịch vụ thanh toán và cơ sở hạ tầng đám mây.
Máy chủ từ xa sau đó có thể trả về các hướng dẫn để thay thế mã độc, xóa các plugin liên quan đến bảo mật, loại bỏ nội dung được chọn khỏi các tệp plugin hoặc chèn JavaScript vào trình duyệt của mọi khách truy cập thông qua chân trang của WordPress. Thiết kế linh hoạt này có nghĩa là cùng một sự cố nhiễm có thể hỗ trợ đánh cắp thông tin xác thực, đánh cắp dữ liệu thanh toán, gửi thư rác, chuyển hướng hoặc xâm phạm máy chủ rộng hơn.
Cách tiếp cận này phản ánh việc sử dụng ngày càng tăng của cơ sở hạ tầng blockchain trong các chiến dịch độc hại. Một báo cáo gần đây về các máy chủ mã độc ẩn trên blockchain đã mô tả tương tự các kẻ tấn công sử dụng EtherHiding để làm cho cơ sở hạ tầng điều khiển khó định vị và loại bỏ hơn.
Khuyến nghị bảo mật
Chủ sở hữu trang web nên ngay lập tức điều tra các must-use plugin không quen thuộc, kiểm toán tài khoản quản trị viên từ cơ sở dữ liệu thay vì chỉ từ bảng điều khiển, xem xét các tùy chọn WordPress không mong muốn và kiểm tra nhật ký máy chủ cho các yêu cầu gửi đi đáng ngờ. Họ cũng nên áp dụng các bản cập nhật bảo mật WordPress hiện có, vì các hướng dẫn cập nhật bảo mật WordPress gần đây đã nhấn mạnh tầm quan trọng của việc vá lỗi kịp thời và xem xét các tệp, plugin không mong muốn cũng như các thay đổi tài khoản.
Cập nhật bản vá và kiểm tra sâu
Việc giữ cho WordPress và các plugin được cập nhật vẫn rất quan trọng, đặc biệt là sau các báo cáo về các lỗ hổng chiếm quyền kiểm soát plugin nghiêm trọng có thể cung cấp cho kẻ tấn công một lộ trình ban đầu xâm nhập vào trang web. Các nhà nghiên cứu khuyến cáo người dùng nên kiểm tra sâu hơn ngoài màn hình quản lý plugin thông thường.
Các chỉ số xâm phạm (IoCs) cho các cuộc tấn công này thường bao gồm sự hiện diện của các tệp lạ trong thư mục mu-plugins, các tài khoản quản trị viên không xác định trong cơ sở dữ liệu, hoặc các thay đổi bất thường trong bảng wp_options. Việc theo dõi các yêu cầu mạng đáng ngờ và các hành vi bất thường của máy chủ cũng là những yếu tố quan trọng để phát hiện sớm.
Để có thêm thông tin chi tiết và các chỉ số về mối đe dọa, vui lòng tham khảo báo cáo của Wordfence: Inside a Malicious, Stealthy WordPress Must-Use Plugin.










