Krypto-gestützte WordPress-Malware wehrt sich hartnäckig gegen Entfernung

ETH
selbstheilende MalwareJavaScript-InjectionCommand-and-ControlWordPress-MalwareWebsitesicherheitEthereum RPCSucuri
vor 1 StundeQuelle: u.today
Krypto-gestützte WordPress-Malware wehrt sich hartnäckig gegen Entfernung

Laut dem Sicherheitsunternehmen Sucuri gibt es einen gefährlich hartnäckigen WordPress-Schadcode, der für Command-and-Control auf die Ethereum-Infrastruktur setzt.

Er ist in der Lage, sich mit Hilfe eines Netzwerks redundanter Kopien selbst wiederherzustellen.

Weigert sich zu sterben

Der sogenannte "SC"-Schadcode fungiert laut einem kürzlich vom Unternehmen geteilten Bericht als eine Art selbstheilendes System.

WordPress-Plugins, Themes, die Datenbank sowie unterstützte Server enthalten Kopien seiner schädlichen Nutzlast.

Sucuri sagte, die Nutzlast wurde gleichzeitig an mindestens acht verschiedenen Orten gefunden. Die Tatsache, dass es keinen einzigen Ausfallpunkt gibt, macht diesen Schadcode extrem mächtig und die Aufgabe, ihn zu entfernen, deutlich mühsamer.

Ein traditioneller Command-and-Control-Server kann blockiert werden. SC enthält jedoch eine Liste von etwa 20 öffentlichen Ethereum-RPC-Gateways.

In diesem Fall wird legitime Blockchain-Infrastruktur, die es Anwendungen, Wallets und anderer Software ermöglicht, mit dem Netzwerk zu interagieren, für bösartige Zwecke genutzt.

Wenn ein Gateway blockiert wird, werden andere Ethereum-RPC-Anbieter als alternative Optionen verwendet. Dies macht die Angreifer deutlich widerstandsfähiger.

Die Fingerabdruck-Erfassung kompromittierter Websites umfasst das Sammeln von URLs und Hostnamen, der WordPress-Version, installierten Plugin-Versionen und anderen Informationen. Bemerkenswert ist, dass dieser gefährliche Schadcode auch in der Lage ist, Administrator-Sitzungstoken zu erbeuten.

Der Angreifer kann dann JavaScript-Injektionen in das Frontend der Website durchführen. Dies könnte beispielsweise dazu genutzt werden, um bei E-Commerce-Websites während des Checkouts Zahlungsinformationen auszuspähen, und zwar aufgrund dieses Schadcodes.

SC kann auch Sicherheitssoftware deaktivieren und sogar Administratorzugriff innerhalb von WordPress aufrechterhalten.

Natürlich ist der Prozess der Entfernung der Infektion extrem herausfordernd. Wenn ein ausreichend leistungsfähiges Teil des Netzes überlebt, kann der Schadcode sich einfach wieder selbst aufbauen.