Cảnh báo: Malware WordPress ‘tự chữa lành’ bằng cách ẩn mình trong Database và RAM
Các chuyên gia an ninh mạng vừa phát hiện một loại backdoor WordPress tinh vi có khả năng tự tái tạo sau khi bị xóa nhờ cơ chế phân tán mã độc trên nhiều lớp: file, database và bộ nhớ chia sẻ (shared...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch tấn công WordPress cực kỳ tinh vi, trong đó kẻ tấn công sử dụng nhiều cơ chế duy trì sự hiện diện (persistence) để đảm bảo mã độc có thể tự khôi phục ngay cả khi quản trị viên đã thực hiện các bước làm sạch thông thường.
Loại backdoor này được đặt tên là SC, dựa trên các dấu hiệu nhận diện “SC_” xuất hiện trong mã nguồn bị tiêm nhiễm. Theo Sucuri, đây là một hệ thống “lưới tự chữa lành” (self-healing mesh) được điều khiển thông qua blockchain.
Cơ chế hoạt động của ‘hệ sinh thái’ mã độc
Điểm đáng sợ của SC là nó không phụ thuộc vào một file duy nhất. Thay vào đó, mã độc được phân tán tại ít nhất 8 vị trí khác nhau, bao gồm các file hệ thống, cơ sở dữ liệu (database) và bộ nhớ chia sẻ (shared memory). Mỗi thành phần này đều có khả năng tái tạo lại các thành phần còn lại nếu bị xóa.
Cụ thể, mã độc tận dụng các kỹ thuật sau:
- .user.ini và các file loader: Sử dụng lệnh
auto_prepend_fileđể kích hoạt mã độc trước khi bất kỳ yêu cầu PHP nào được xử lý. - Tận dụng bộ nhớ RAM: Trên các server hỗ trợ System V shared memory, mã độc được ghi vào một phân vùng bộ nhớ cụ thể. Điều này giúp nó tồn tại ngay cả khi toàn bộ file trên ổ cứng và database đã được làm sạch.
- Tái tạo từ nhiều nguồn: Nếu quản trị viên xóa plugin độc hại, các file như
db.php,advanced-cache.phphoặc file trong thư mục theme sẽ tự động phát hiện sự thiếu hụt và thực hiện cài đặt lại plugin từ các bản sao lưu ẩn trong database hoặc các gói ZIP được mã hóa.
Mã độc này không sử dụng tên hàm dễ đọc mà dùng một bộ giải mã dựa trên mật mã thay thế (substitution cipher) để che giấu hành vi. Sau khi chiếm quyền điều khiển, kẻ tấn công có thể thực hiện các hành vi như: ẩn mình khỏi danh sách plugin trong trang quản trị, tạo tài khoản admin ẩn, tiêm mã JavaScript độc hại để đánh cắp dữ liệu người dùng (skimming), hoặc thực thi các lệnh PHP tùy ý.
Khuyến cáo cho quản trị viên
Hiện tại, phương thức lây nhiễm ban đầu vẫn chưa được xác định rõ, nhưng các chuyên gia cho rằng kẻ tấn công thường khai thác các lỗ hổng bảo mật trong plugin/theme, sử dụng thông tin đăng nhập yếu hoặc tấn công qua chuỗi cung ứng phần mềm.
Bên cạnh đó, một lỗ hổng SQL injection nghiêm trọng (CVE-2026-1581, điểm CVSS 7.5) trong plugin wpForo Forum cũng đang bị khai thác tích cực. Quản trị viên cần kiểm tra kỹ các plugin đang sử dụng, cập nhật lên phiên bản mới nhất và thực hiện rà soát toàn diện hệ thống nếu phát hiện các dấu hiệu bất thường, thay vì chỉ xóa các file nghi vấn đơn lẻ.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.