ВПО для WordPress скрывается и крадёт учётные данные
В WordPress обнаружили сложное вредоносное ПО, которое скрывается от стандартных интерфейсов, копирует себя на доступные сайты и обменивается данными с инфраструктурой управления. Оно маскируется под плагин для проверки состояния сайта или формирования отчётов.
Маскировка и закрепление в WordPress
Вредоносное ПО устанавливается как плагин обязательной загрузки и автоматически загружается при каждом запросе. Оно использует изменяющиеся имена файлов, метаданные плагинов и собственные методы обфускации строк. Аргументы API WordPress, пути, имена параметров и SQL-запросы ВПО восстанавливает или декодирует во время выполнения.
ВПО скрывает себя в представлении Must-Use Plugins, стандартных списках плагинов, уведомлениях об обновлениях и на экранах Site Health. Для закрепления оно создаёт поддельную учётную запись администратора и сохраняет имя пользователя и пароль в параметрах базы данных bu и bp. Учётная запись не отображается в списках пользователей на панели управления и в REST API: ВПО изменяет запросы к базе данных и показываемое количество пользователей.
С помощью фильтра authenticate ВПО перехватывает пароли администраторов в открытом виде и сохраняет их в параметре ic. На раннем этапе запуска WordPress работает процедура самовосстановления. Она восстанавливает плагин из параметра src, если его файл отсутствует или имеет размер менее 5 000 байт. Копии, установленные как обычные плагины, могут повторно активировать себя, напрямую изменяя active_plugins.
Распространение и связь с инфраструктурой управления
ВПО ищет общие каталоги веб-серверов, обнаруживает там другие установки WordPress и копирует себя на доступные сайты. Для связи с инфраструктурой управления оно использует EtherHiding: запрашивает смарт-контракты Ethereum через публичные RPC-шлюзы с помощью eth_call, расшифровывает полученные данные и извлекает ключ и список HTTP-серверов.
ВПО отправляет зашифрованные отчёты о состоянии сайтов и получает команды через HTTP POST-запросы, используя функцию wp_remote_post или cURL. Среди собранных данных есть сведения о сайте, метаданные вредоносного ПО и связанные с платежами учётные данные, найденные в файлах wp-config.php, .env и .git/config. В их числе секреты Stripe, Braintree, Authorize.Net и AWS.
Команды и признаки компрометации
Команды инфраструктуры управления позволяют:
- заменять вредоносное ПО;
- удалять плагины, соответствующие регулярным выражениям, заданным злоумышленником;
- удалять содержимое из файлов плагинов;
- внедрять JavaScript в подвалы страниц.
Потенциальные индикаторы компрометации включают несанкционированные учётные записи администраторов с фиксированным префиксом и шестью случайными символами, а также подозрительные параметры базы данных src, bu, bp и ic.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



