تصور کنید فایل مخربی را در سایت خود پیدا میکنید و آن را پاک میکنید؛ اما چند ثانیه بعد، همان فایل دوباره ظاهر میشود. شرکت امنیتی سوکوری هنگام پاکسازی یک سایت وردپرسی، بدافزاری از نوع «بکدور» را شناسایی کرد که نسخههای مختلف آن در چند بخش سایت پنهان شده بودند و پس از حذف یکی از اجزا، بخشهای باقیمانده آن را بازسازی میکردند.
گزارش سوکوری بر تحلیل یک رخداد آلودگی متمرکز است و تعداد قربانیان، زمان آغاز فعالیت و مسیر اولیه ورود مهاجم را مشخص نمیکند؛ بنابراین نمیتوان از آن، شیوع گسترده این بدافزار را نتیجه گرفت.
بدافزار چگونه دوباره ساخته میشود؟
براساس گزارش شرکت امنیتی سوکوری، اجزای این بکدور در حداقل هشت نقطه پخش شده بودند؛ از فایلهای پوسته و افزونههای معمولی و مخفی گرفته تا پایگاه داده و حافظه مشترک سرور.
اگر مدیر سایت فقط افزونه مخرب را حذف میکرد، فایل دیگری آن را دوباره مینوشت. اگر آن فایل هم حذف میشد، فایل پوسته همین کار را میکرد. حتی اگر همه فایلهای آلوده روی سرور پاک میشدند، نسخه ذخیرهشده در پایگاه داده یا حافظه مشترک سرور میتوانست با بارگذاری بعدی صفحه، کل مجموعه را بازسازی کند.
این بکدور حتی خودش را از فهرست افزونهها و بررسیهای مربوط به بهروزرسانی پنهان میکرد؛ بنابراین ممکن بود مدیر سایت تنها با بررسی پیشخوان متوجه حضور آن نشود.
مهاجم چه کارهایی میتواند انجام دهد؟
این بکدور میتواند حساب مدیر مخفی بسازد و کوکی ورود معتبر ایجاد کند تا مهاجم بدون واردکردن رمز عبور وارد سایت شود. همچنین میتواند اطلاعاتی مانند نسخه وردپرس و افزونهها، پوسته فعال و نشستهای مدیران را جمعآوری کند، کد PHP تازه دریافت کند و افزونههای امنیتی را از کار بیندازد.
این بدافزار امکان تزریق جاوااسکریپت به صفحات سایت را نیز دارد. چنین قابلیتی در یک فروشگاه اینترنتی میتواند برای دستکاری صفحه پرداخت یا سرقت اطلاعات واردشده به کار رود؛ بااینحال، سوکوری نگفته است که در پرونده بررسیشده واقعاً اطلاعات بانکی کاربران سرقت شده باشد.
بخش دیگری از این ساختار، اطلاعات فرمان و کنترل خود را از طریق قرارداد هوشمند اتریوم و حدود ۲۰ درگاه عمومی Ethereum RPC دریافت میکند. استفاده از چند زیرساخت قانونی بلاکچین، قطع ارتباط مهاجم را دشوارتر میکند.
آیا سایت وردپرسی من در خطر است؟
فعلاً مدرکی از آلودگی گسترده سایتهای وردپرسی به این بدافزار وجود ندارد. این گزارش هم درباره بدافزاری است که پس از نفوذ مهاجم در سایت مستقر میشود.
بازگشت فایلهای حذفشده، ایجاد مدیر ناشناس، غیرفعالشدن افزونه امنیتی یا مشاهده تغییرات بیدلیل در فایلهای سایت میتواند نشانهای برای بررسی بیشتر باشد. البته بدافزار قادر است افزونه و حساب مدیر خود را از پیشخوان پنهان کند؛ بنابراین نبود این نشانهها، پاکبودن قطعی سایت را ثابت نمیکند.
اگر به آلودگی مشکوک شدیم چه کنیم؟
فایلهای مشکوک را یکییکی حذف نکنید؛ زیرا نسخه باقیمانده میتواند آنها را بازسازی کند و حذف نادرست بعضی فایلها ممکن است سایت را از دسترس خارج کند. از شرکت میزبان یا متخصص امنیت بخواهید فایلها، پایگاه داده، وظایف زمانبندیشده، حسابهای مدیر و حافظه سرور را همزمان بررسی کند.
پس از پاکسازی کامل نیز:
- وردپرس، افزونهها و پوستهها را از منابع رسمی دوباره نصب و بهروز کنید.
- رمزهای وردپرس، هاست، پایگاه داده و FTP یا SFTP را تغییر دهید و Saltهای وردپرس را عوض کنید.
- سایت را دوباره اسکن کنید و برای مدتی ایجاد فایل یا حساب تازه را زیر نظر بگیرید.
مسیر اولیه ورود این بدافزار هنوز مشخص نشده است؛ اما بهروزرسانی منظم، حذف افزونههای بلااستفاده یا نالشده، ورود دومرحلهای و داشتن نسخه پشتیبان سالم، خطر نفوذ و خسارت را کاهش میدهد.
این پرونده یادآوری میکند که بعضی آلودگیهای وردپرس دیگر فقط یک فایل مخرب نیستند؛ بلکه مجموعهای از راههای پشتیباناند که یکدیگر را زنده نگه میدارند. اگر به آلودگی مشکوک شدید، بهجای پاککردن تصادفی فایلها باید تمام مسیرهای ماندگاری و راه اولیه ورود مهاجم بررسی شوند.
آدرس مطلب: https://nooshdaroo.ir/news-opinion/wordpress-self-healing-backdoor-malware/
