Mối đe dọa mạng SC nguy hiểm và cách xử lý triệt để

Mối đe dọa mạng SC nguy hiểm và cách xử lý triệt để
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Tổng quan về mã độc SC và các mối đe dọa mạng

Các chuyên gia bảo mật từ Sucuri đã xác định một loại mã độc WordPress mới có tên gọi là SC, với khả năng tự phục hồi mạnh mẽ sau khi bị xóa khỏi hệ thống. Loại mối đe dọa mạng này hoạt động bằng cách phân tán các thành phần lây nhiễm trên nhiều vị trí bao gồm tệp tin hệ thống, cơ sở dữ liệu và bộ nhớ máy chủ, tạo thành một mạng lưới liên kết chặt chẽ để khôi phục lại những thành phần đã bị loại bỏ.

Mặc dù quá trình điều tra chưa xác định được điểm xâm nhập ban đầu chính xác hay phạm vi cụ thể của các trang web bị ảnh hưởng, nhưng mã độc này đã cho thấy khả năng duy trì quyền kiểm soát bằng cách lạm dụng các tính năng tải sớm (early loading), giao diện theme và các plugin. Việc kiểm tra bảng điều khiển quản trị thông thường là không đủ để phát hiện loại mã độc này, như được trình bày chi tiết trong tài liệu nghiên cứu về mã độc SC WordPress từ Sucuri.

Cơ chế hoạt động và khả năng tự phục hồi

Mã độc SC chiếm ít nhất tám vị trí lưu trữ khác nhau trên hệ thống WordPress. Các thành phần của nó được thiết kế để sửa chữa lẫn nhau: một chỉ thị cấu hình sẽ khởi chạy bộ nạp (loader) trước khi các yêu cầu PHP thông thường bắt đầu, thậm chí đối với các yêu cầu không bao giờ truy cập vào lõi WordPress.

Cấu trúc tự phục hồi của mã độc bao gồm nhiều lớp:

  • Một trung gian hiển thị sẽ tải mã ẩn để duy trì cơ chế thâm nhập ổn định.
  • Việc khôi phục tệp được thực hiện thông qua plugin giả mạo từ các bản sao hiện có, tệp tin đệm (cache) được mã hóa hoặc các gói phục hồi nén.
  • Khối mã được tiêm vào giao diện (theme) sẽ tái tạo plugin ngay khi bản sao cũ bị xóa.
  • Cơ sở dữ liệu lưu giữ một payload đầy đủ, trong khi các máy chủ được hỗ trợ sẽ duy trì bản sao trong bộ nhớ chia sẻ.

Bên cạnh đó, SC còn có khả năng ẩn tài khoản quản trị viên khỏi danh sách hiển thị, đánh cắp token phiên làm việc, gỡ bỏ các plugin bảo mật và cung cấp các tập lệnh trình duyệt để thực hiện hành vi đánh cắp thông tin thanh toán. Mã độc này sử dụng khoảng 20 cổng kết nối Ethereum công cộng để truy vấn các hợp đồng thông minh nhằm nhận lệnh từ xa thay vì phụ thuộc vào một máy chủ cố định.

Hướng dẫn xử lý và bảo mật thông tin

Để loại bỏ hoàn toàn mã độc này, việc xóa tệp tin đơn thuần là không đủ vì hệ thống sẽ bị lây nhiễm lại ngay lập tức. Người quản trị cần thực hiện theo các bước kỹ thuật nghiêm ngặt để đảm bảo an toàn thông tin.

Quy trình xử lý khuyến nghị bao gồm:

  • Thay thế mục tiêu nạp của cấu hình bằng nội dung trơ trước khi gỡ bỏ chỉ thị để tránh gây lỗi PHP (lưu ý PHP có thể lưu đệm cấu hình tới 300 giây).
  • Loại bỏ tất cả các payload trong cơ sở dữ liệu, các thiết lập kiểm soát, giá trị tạm thời và bộ nhớ chia sẻ.
  • Dọn sạch các tác vụ đã lên lịch (scheduled tasks) và kiểm tra các trigger trong cơ sở dữ liệu.
  • Xóa đồng bộ cả hai bản sao plugin, bộ nạp, các tệp lưu trữ phục hồi và tệp tải sớm.

Sau khi hoàn tất quá trình dọn dẹp, cần tiến hành quét lại hệ thống, giám sát các thành phần quay trở lại và thực hiện xoay vòng toàn bộ thông tin xác thực đã bị lộ. Để duy trì bảo mật thông tin lâu dài, người dùng cần cập nhật bản vá kịp thời, triển khai tường lửa ứng dụng web (WAF) và thực hiện đánh giá định kỳ các thiết lập cơ sở dữ liệu, tài khoản người dùng cũng như các tác vụ tự động trên hệ thống.