Ssylka

Скрытый бэкдор в WordPress: как хакеры захватывают сайты через mu-plugins

Киберпреступники внедряют незаметный бэкдор, используя обязательные плагины WordPress (mu-plugins), для получения постоянного административного доступа. Эксперты компании Sucuri обнаружили, что вредоносный код размещается в директории wp-content/mu-plugins, автоматически активируясь на всех сайтах установки.
Скрытый бэкдор в WordPress: как хакеры захватывают сайты через mu-plugins
Изображение носит иллюстративный характер

Атака начинается с файла-загрузчика wp-index.php в папке mu-plugins. Он извлекает удаленную полезную нагрузку, используя обфускацию ROT13, где каждая буква заменяется на 13-ю после неё в алфавите. Полученный код сохраняется в базе данных WordPress, в таблице wp_options, под именем опции _hdra_core.

«Этот бэкдор дает злоумышленнику постоянный доступ к сайту и возможность запускать любой PHP-код удалённо», — поясняет Пуя Сривастава, исследователь безопасности Sucuri. Полезная нагрузка временно записывается на диск и выполняется, открывая путь для полного контроля.

Злоумышленники внедряют скрытый файловый менеджер pricing-table-3.php в директорию темы, позволяя просматривать, загружать или удалять файлы. Создается административный пользователь officialwp, а для маскировки загружается вредоносный плагин wp-bot-protect.php.

Бэкдор сохраняет устойчивость, автоматически восстанавливаясь после удаления. Он меняет пароли учетных записей admin, root, wpsupport и своего пользователя officialwp на стандартный, заданный атакующими. Это блокирует легитимных администраторов.

Возможности угрозы включают кражу данных, инъекцию кода для распространения вредоносного ПО, редиректы на фишинговые сайты, дефейсинг и установку дополнительных эксплойтов. «Злоумышленники получают полные права администратора и могут менять поведение вредоноса удалённо через выполнение команд», — добавляет Сривастава.

Для защиты Sucuri рекомендует регулярно обновлять ядро WordPress, темы и плагины. Критически важно внедрить двухфакторную аутентификацию для учётных записей администраторов. Регулярный аудит файлов тем, плагинов и директории mu-plugins поможет выявить скрытые угрозы.


Новое на сайте

18789Почему истинное понимание сложных когнитивных функций мозга требует выхода науки за... 18788Шерстяная одежда жертв Везувия оживила споры о дате гибели Помпей 18787Способна ли контекстная киберразведка превратить работу SOC из реагирования на инциденты... 18786Тысячи пользователей Firefox стали жертвами скрытой вредоносной кампании GhostPoster 18785Древние пчелы использовали кости мертвых грызунов для создания многоуровневых гнезд 18784Как устроен обнаруженный учеными навигационный «тумблер» в мозгу и поможет ли он в... 18783Что скрывали под водой руины солнечного храма фараона ниусера и обнаруженный там... 18782Что рассказала астрономам самая далекая сверхновая GRB 250314A? 18781Как злоумышленники захватывают облака AWS для майнинга всего за 10 минут? 18780Космическая бабочка региона Idaeus Fossae как доказательство водного прошлого Марса 18779Феноменальный взлет стартапа Mercor до оценки в 10 миллиардов долларов за счет... 18778Внедрение защиты данных и конфиденциальности непосредственно в процесс написания... 18777Критический обход аутентификации SAML SSO в устройствах Fortinet FortiGate под активной... 18776Критическая уязвимость React2Shell открывает глобальный доступ к Linux-серверам 18775Анализ старейшей лодки Скандинавии выявил отпечаток пальца и происхождение захватчиков