Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

WordPress arka kapısı, silindikten sonra 8 kopyayla geri döndü

Dizüstü bilgisayar ekranında görüntülenen web sitesi dosyaları ve veritabanı kayıtları / TokenPost.ai

WordPress’teki ‘SC’ arka kapısı, dosyalar silinse bile veritabanı ve paylaşımlı bellek gibi alanlarda kalan kopyalar sayesinde bulaşmayı yeniden etkinleştirdi. Kötü amaçlı yazılım, akıllı sözleşmedeki komutları yaklaşık 20 halka açık Ethereum RPC ağ geçidi üzerinden sorguladı.

Sucuri güvenlik analisti Gabriel Barbosa, 30 Eylül’de yayımladığı analizinde, arka kapı kaldırıldıktan birkaç saniye sonra yeniden ortaya çıkan bir ihlal vakasını ele aldı. Sucuri, enjekte edilen kodda tekrar tekrar görülen ‘SC_’ işaretinden yola çıkarak kötü amaçlı yazılıma SC adını verdi.

İncelenen yük; eklenti ve tema dosyaları, veritabanı ve paylaşımlı bellek dâhil en az 8 noktaya dağıtılmıştı. Bileşenler birbirlerini yeniden oluşturabildiği için tek bir dosyayı silmek bulaşmayı sona erdirmeye yetmiyordu.

SC, halka açık Ethereum RPC ağ geçitleri aracılığıyla akıllı sözleşmede saklanan komutları sorguladı. RPC ağ geçidi, sunucu veya uygulamaların Ethereum ağına istek gönderip yanıt almasını sağlayan bir bağlantı noktasıdır. Bu vakada kötüye kullanılan unsur halka açık iletişim altyapısıydı; Ethereum ağının kendisine yönelik bir ihlal veya protokol açığı tespit edilmedi.

Sucuri’nin analizine göre SC; site adresini, sunucu adını, WordPress ve eklenti sürümlerini ve yönetici oturum belirteçlerini toplayabiliyordu. Uzaktan komutlarla yeni PHP kodu yükleme, güvenlik eklentilerini devre dışı bırakma veya silme özellikleri de içeriyordu.

Kötü amaçlı yazılımda, çevrim içi mağazaların ödeme ekranlarına JavaScript ekleyerek ödeme bilgilerini çalma özelliği de bulunuyordu. Ancak incelenen vakada gerçek ödeme bilgilerinin çalınıp çalınmadığı doğrulanmadı.

Vakanın odağında blokzincirin kendisinden çok bulaşmanın nasıl sürdürüldüğü yer alıyor. Birden fazla halka açık RPC ağ geçidi kullanılması, bir iletişim yolunun engellenmesi hâlinde alternatif yolların kalmasına yol açabiliyor. Geri yükleme noktaları dosyalar, veritabanı ve bellek arasında dağıtıldığında ise tek tek dosyaları silmek temizliği tamamlamaya yetmiyor.

Sucuri, bulaşmayı temizlerken dosyaların yanı sıra veritabanı seçenekleri ve tetikleyicileri, zamanlanmış görevleri, paylaşımlı belleği ve gizli yönetici hesaplarını da kontrol etmek gerektiğini belirtti. WordPress’in resmi güvenlik yönergeleri de düzenli güncellemeleri, yedeklemeleri ve dosya değişikliklerinin izlenmesini güvenlik yönetiminin parçası olarak sıralıyor.

WordPress tabanlı siteleri hedef alan kötü amaçlı yazılım vakaları daha önce de bildirilmişti. WordPress sitelerinin kripto para cüzdanı dosyalarını çalmak ve fidye yazılımı yaymak için kullanıldığı vakayla karşılaştırıldığında, Sucuri’nin bu analizi birden fazla konuma geri yükleme noktaları yerleştirilmesini ve halka açık blokzincir iletişim altyapısının komutları sorgulamak için kullanılmasını inceliyor.

Bu analiz, Sucuri’nin araştırdığı ihlal vakasına ilişkin teknik bir rapor niteliğinde. Enfekte sitelerin sayısı, saldırganın kimliği ve toplam zararın boyutu açıklanmadı.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1