Wedługfirmy zajmującej się bezpieczeństwem Sucuri istnieje niebezpiecznie trwały szczep złośliwego oprogramowania dla WordPressa, który do komunikacji typu command-and-control wykorzystuje infrastrukturę Ethereum.
Jest on w stanie odrodzić się dzięki sieci nadmiarowych kopii.
Odmawia śmierci
Tak zwane złośliwe oprogramowanie "SC" działa jako swego rodzaju system samonaprawiający się, zgodnie z niedawnym raportem udostępnionym przez firmę.
Wtyczki WordPressa, motywy, baza danych, a także obsługiwane serwery zawierają kopie jego złośliwego ładunku.
Sucuri podało, że ładunek został znaleziony jednocześnie w co najmniej ośmiu różnych lokalizacjach. Fakt, że nie ma pojedynczego punktu awarii, czyni to złośliwe oprogramowanie niezwykle potężnym, a zadanie jego usunięcia znacznie trudniejszym.
Tradycyjny serwer command-and-control można zablokować. Jednak SC zawiera listę około 20 publicznych bram Ethereum RPC.
W tym przypadku legalna infrastruktura blockchain, która umożliwia aplikacjom, portfelom i innemu oprogramowaniu interakcję z siecią, jest wykorzystywana do celów złośliwych.
Jeśli jedna brama zostanie zablokowana, jako alternatywne opcje zostaną wykorzystani inni dostawcy Ethereum RPC. Czyni to atakujących znacznie bardziej odpornymi.
Fingerprinting zainfekowanych stron internetowych obejmuje zbieranie adresów URL i nazw hostów, wersji WordPressa, wersji zainstalowanych wtyczek oraz innych informacji. Godne uwagi jest to, że to niebezpieczne złośliwe oprogramowanie jest również zdolne do przechwytywania tokenów sesji administratora.
Atakujący może następnie przeprowadzić wstrzyknięcia JavaScript do frontendu strony. Można to zrobić na przykład w celu skimmingu informacji o płatnościach podczas finalizacji zakupu w witrynach e-commerce z powodu tego złośliwego oprogramowania.
SC może również dezaktywować oprogramowanie zabezpieczające, a nawet utrzymać dostęp na poziomie administratora wewnątrz WordPressa.
Oczywiście proces usuwania infekcji jest niezwykle trudny. Jeśli przetrwa jeden wystarczająco zdolny element sieci, złośliwe oprogramowanie może po prostu odbudować się ponownie.






