خبر و تحلیل کسب‌وکار آنلاین

بدافزار خودترمیم‌شونده وردپرس: حتی پس از پاک‌سازی، دوباره ساخته می‌شود

هشدار امنیتی برای مدیران سایت‌های وردپرسی
دانیال طبایی
دانیال طبایی
زمان مطالعه ۴ دقیقه
بازبینی: تیم نوشدارو
صحت سنجی شده

تصور کنید فایل مخربی را در سایت خود پیدا می‌کنید و آن را پاک می‌کنید؛ اما چند ثانیه بعد، همان فایل دوباره ظاهر می‌شود. شرکت امنیتی سوکوری هنگام پاک‌سازی یک سایت وردپرسی، بدافزاری از نوع «بک‌دور» را شناسایی کرد که نسخه‌های مختلف آن در چند بخش سایت پنهان شده بودند و پس از حذف یکی از اجزا، بخش‌های باقی‌مانده آن را بازسازی می‌کردند.

گزارش سوکوری بر تحلیل یک رخداد آلودگی متمرکز است و تعداد قربانیان، زمان آغاز فعالیت و مسیر اولیه ورود مهاجم را مشخص نمی‌کند؛ بنابراین نمی‌توان از آن، شیوع گسترده این بدافزار را نتیجه گرفت.

بدافزار چگونه دوباره ساخته می‌شود؟

براساس گزارش شرکت امنیتی سوکوری، اجزای این بک‌دور در حداقل هشت نقطه پخش شده بودند؛ از فایل‌های پوسته و افزونه‌های معمولی و مخفی گرفته تا پایگاه داده و حافظه مشترک سرور.

اگر مدیر سایت فقط افزونه مخرب را حذف می‌کرد، فایل دیگری آن را دوباره می‌نوشت. اگر آن فایل هم حذف می‌شد، فایل پوسته همین کار را می‌کرد. حتی اگر همه فایل‌های آلوده روی سرور پاک می‌شدند، نسخه ذخیره‌شده در پایگاه داده یا حافظه مشترک سرور می‌توانست با بارگذاری بعدی صفحه، کل مجموعه را بازسازی کند.

این بک‌دور حتی خودش را از فهرست افزونه‌ها و بررسی‌های مربوط به به‌روزرسانی پنهان می‌کرد؛ بنابراین ممکن بود مدیر سایت تنها با بررسی پیشخوان متوجه حضور آن نشود.

مهاجم چه کارهایی می‌تواند انجام دهد؟

این بک‌دور می‌تواند حساب مدیر مخفی بسازد و کوکی ورود معتبر ایجاد کند تا مهاجم بدون واردکردن رمز عبور وارد سایت شود. همچنین می‌تواند اطلاعاتی مانند نسخه وردپرس و افزونه‌ها، پوسته فعال و نشست‌های مدیران را جمع‌آوری کند، کد PHP تازه دریافت کند و افزونه‌های امنیتی را از کار بیندازد.

این بدافزار امکان تزریق جاوااسکریپت به صفحات سایت را نیز دارد. چنین قابلیتی در یک فروشگاه اینترنتی می‌تواند برای دست‌کاری صفحه پرداخت یا سرقت اطلاعات واردشده به کار رود؛ بااین‌حال، سوکوری نگفته است که در پرونده بررسی‌شده واقعاً اطلاعات بانکی کاربران سرقت شده باشد.

بخش دیگری از این ساختار، اطلاعات فرمان و کنترل خود را از طریق قرارداد هوشمند اتریوم و حدود ۲۰ درگاه عمومی Ethereum RPC دریافت می‌کند. استفاده از چند زیرساخت قانونی بلاکچین، قطع ارتباط مهاجم را دشوارتر می‌کند.

آیا سایت وردپرسی من در خطر است؟

فعلاً مدرکی از آلودگی گسترده سایت‌های وردپرسی به این بدافزار وجود ندارد. این گزارش هم درباره بدافزاری است که پس از نفوذ مهاجم در سایت مستقر می‌شود.

بازگشت فایل‌های حذف‌شده، ایجاد مدیر ناشناس، غیرفعال‌شدن افزونه امنیتی یا مشاهده تغییرات بی‌دلیل در فایل‌های سایت می‌تواند نشانه‌ای برای بررسی بیشتر باشد. البته بدافزار قادر است افزونه و حساب مدیر خود را از پیشخوان پنهان کند؛ بنابراین نبود این نشانه‌ها، پاک‌بودن قطعی سایت را ثابت نمی‌کند.

اگر به آلودگی مشکوک شدیم چه کنیم؟

فایل‌های مشکوک را یکی‌یکی حذف نکنید؛ زیرا نسخه باقی‌مانده می‌تواند آن‌ها را بازسازی کند و حذف نادرست بعضی فایل‌ها ممکن است سایت را از دسترس خارج کند. از شرکت میزبان یا متخصص امنیت بخواهید فایل‌ها، پایگاه داده، وظایف زمان‌بندی‌شده، حساب‌های مدیر و حافظه سرور را هم‌زمان بررسی کند.

پس از پاک‌سازی کامل نیز:

  • وردپرس، افزونه‌ها و پوسته‌ها را از منابع رسمی دوباره نصب و به‌روز کنید.
  • رمزهای وردپرس، هاست، پایگاه داده و FTP یا SFTP را تغییر دهید و Saltهای وردپرس را عوض کنید.
  • سایت را دوباره اسکن کنید و برای مدتی ایجاد فایل یا حساب تازه را زیر نظر بگیرید.

مسیر اولیه ورود این بدافزار هنوز مشخص نشده است؛ اما به‌روزرسانی منظم، حذف افزونه‌های بلااستفاده یا نال‌شده، ورود دومرحله‌ای و داشتن نسخه پشتیبان سالم، خطر نفوذ و خسارت را کاهش می‌دهد.

این پرونده یادآوری می‌کند که بعضی آلودگی‌های وردپرس دیگر فقط یک فایل مخرب نیستند؛ بلکه مجموعه‌ای از راه‌های پشتیبان‌اند که یکدیگر را زنده نگه می‌دارند. اگر به آلودگی مشکوک شدید، به‌جای پاک‌کردن تصادفی فایل‌ها باید تمام مسیرهای ماندگاری و راه اولیه ورود مهاجم بررسی شوند.

بازبینی: تیم نوشدارو

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. Thehackernews
    https://thehackernews.com/2026/10/wordpress-backdoor-rebuilds-itself.html