ВПО для WordPress скрывается и крадёт учётные данные

В WordPress обнаружили сложное вредоносное ПО, которое скрывается от стандартных интерфейсов, копирует себя на доступные сайты и обменивается данными с инфраструктурой управления. Оно маскируется под плагин для проверки состояния сайта или формирования отчётов.

Маскировка и закрепление в WordPress

Вредоносное ПО устанавливается как плагин обязательной загрузки и автоматически загружается при каждом запросе. Оно использует изменяющиеся имена файлов, метаданные плагинов и собственные методы обфускации строк. Аргументы API WordPress, пути, имена параметров и SQL-запросы ВПО восстанавливает или декодирует во время выполнения.

ВПО скрывает себя в представлении Must-Use Plugins, стандартных списках плагинов, уведомлениях об обновлениях и на экранах Site Health. Для закрепления оно создаёт поддельную учётную запись администратора и сохраняет имя пользователя и пароль в параметрах базы данных bu и bp. Учётная запись не отображается в списках пользователей на панели управления и в REST API: ВПО изменяет запросы к базе данных и показываемое количество пользователей.

С помощью фильтра authenticate ВПО перехватывает пароли администраторов в открытом виде и сохраняет их в параметре ic. На раннем этапе запуска WordPress работает процедура самовосстановления. Она восстанавливает плагин из параметра src, если его файл отсутствует или имеет размер менее 5 000 байт. Копии, установленные как обычные плагины, могут повторно активировать себя, напрямую изменяя active_plugins.

Распространение и связь с инфраструктурой управления

ВПО ищет общие каталоги веб-серверов, обнаруживает там другие установки WordPress и копирует себя на доступные сайты. Для связи с инфраструктурой управления оно использует EtherHiding: запрашивает смарт-контракты Ethereum через публичные RPC-шлюзы с помощью eth_call, расшифровывает полученные данные и извлекает ключ и список HTTP-серверов.

ВПО отправляет зашифрованные отчёты о состоянии сайтов и получает команды через HTTP POST-запросы, используя функцию wp_remote_post или cURL. Среди собранных данных есть сведения о сайте, метаданные вредоносного ПО и связанные с платежами учётные данные, найденные в файлах wp-config.php, .env и .git/config. В их числе секреты Stripe, Braintree, Authorize.Net и AWS.

Команды и признаки компрометации

Команды инфраструктуры управления позволяют:

  • заменять вредоносное ПО;
  • удалять плагины, соответствующие регулярным выражениям, заданным злоумышленником;
  • удалять содержимое из файлов плагинов;
  • внедрять JavaScript в подвалы страниц.

Потенциальные индикаторы компрометации включают несанкционированные учётные записи администраторов с фиксированным префиксом и шестью случайными символами, а также подозрительные параметры базы данных src, bu, bp и ic.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных