Бэкдор SC, названный по меткам «SC_» во внедрённом содержимом, одновременно хранит вредоносную нагрузку как минимум в восьми местах. Исследователь безопасности Габриэль Барбоза обнаружил её копии в файлах, базе данных WordPress и общей памяти сервера. Компания Sucuri описала конструкцию как «самовосстанавливающуюся сеть» с управлением через блокчейн. Если удалить вредоносный плагин, его запишет заново WordPress drop-in; удалённый drop-in восстановит заражённая тема. Даже полная очистка файлов не гарантирует результата: следующий запрос к странице может собрать весь комплект из базы данных либо сегмента общей памяти. Единственной детали, удаление которой остановило бы заражение, здесь нет.

Перед исполнением код проходит через декодер с шифром подстановки, поэтому читаемых названий функций почти не остаётся. Файл user.ini задаёт PHP-директиву auto_prepend_file, заставляя вредоносный загрузчик запускаться перед каждым PHP-запросом в соответствующем дереве каталогов. Такой запуск происходит ещё до обработки обычного кода сайта и не зависит от того, открывал ли администратор страницу плагинов.
Файл wp-content/c1b12371.php служит загрузчиком и подключает скрытый wp-content/.c1b12371.php, если тот находится рядом. Скрытая первая стадия ищет поддельный плагин и умеет заново создать его в каталоге mu-plugins. Источников три: сохранившаяся копия в стандартном каталоге plugins, закодированная заготовка в кэше либо ZIP-пакет восстановления со случайным шестнадцатеричным именем. Поэтому поиск только по известному имени файла легко пропускает резервный архив.
Drop-in wp-content/db.php, загружаемый при запуске WordPress, содержит полный бэкдор в сжатом виде и кодировке Base64. Если плагин отсутствует или его размер меньше ожидаемого, файл декодирует нагрузку и разворачивает её повторно. Второй drop-in, wp-content/advanced-cache.php, запускается раньше обычных плагинов при включённом кэшировании. Он восстанавливает код из пяти источников: must-use-плагина, стандартной копии плагина, сегмента общей памяти System V с PHP-кодом, ZIP-пакета или базы WordPress. После этого обработчик события plugins_loaded подключает вредоносный модуль.
В теме khorshidi файл wp-content/themes/khorshidi/functions.php содержит дубль db.php и заново записывает плагин при его исчезновении. Рабочая нагрузка размещается как автоматически загружаемый must-use-плагин wp-content/mu-plugins/hyper-engine-kit.php. Её копия лежит по адресу wp-content/plugins/hyper-engine-kit/hyper-engine-kit.php под видом обычного плагина. Эти экземпляры страхуют друг друга: очистка одного каталога оставляет второй источник восстановления.
После запуска SC скрывается на административной странице плагинов и при проверках обновлений, снимает цифровой «отпечаток» заражённого сайта и связывается с командным сервером через инфраструктуру блокчейна Ethereum. Легитимный блокчейн-трафик затрудняет распознавание и блокировку управляющего канала. Оператор может выполнять произвольный PHP-код, загружать и внедрять JavaScript, отключать либо удалять выбранные плагины, создавать скрытую учётную запись администратора и скачивать новые нагрузки. Посетителям сайта могут подбрасываться платёжные скиммеры или другое вредоносное ПО, а цикл повторного развёртывания возвращает удалённые части заражения.
На серверах с поддержкой общей памяти System V PHP-код помещается в сегмент RAM с фиксированным числовым ключом. Такая копия остаётся после удаления файлов и очистки базы данных, а затем снова заполняет файловую систему. На общем хостинге сегмент иногда принадлежит другой учётной записи, что осложняет установление источника и полноценную очистку. Перезапуск PHP или веб-сервера сам по себе тоже нельзя считать достаточной мерой: необходимо проверить, исчез ли сегмент и не осталось ли компонента, способного записать его повторно.
SC регистрирует задания WordPress cron со случайными именами и известный обработчик загрузки. Для срабатывания необязательно ждать посетителя: системный cron запускает cron-файл WordPress по расписанию, после чего начинается повторное развёртывание. Первоначальный путь проникновения исследователи пока не установили. Среди типичных, но не подтверждённых для этой кампании вариантов остаются уязвимости ядра WordPress, плагинов и тем, слабые пароли, атаки на цепочку поставок популярных плагинов, небезопасная загрузка файлов через медиатеку или формы, а также размещение PHP-веб-шеллов в каталогах сервера.
Очистку приходится проводить одновременно на всех уровнях: проверять user.ini, drop-in-файлы, тему khorshidi, оба экземпляра hyper-engine-kit, кэш, ZIP-пакеты, базу данных, cron-задания и сегменты System V. Иначе оставшаяся копия начнёт переписывать остальные уже при следующем запросе либо плановом запуске cron. После удаления компонентов нужны проверка скрытых администраторов, смена паролей и секретных ключей WordPress, анализ журналов, обновление ядра, тем и плагинов, а также поиск внедрённого JavaScript и изменений в страницах оплаты.
Отдельная активная атака затрагивает плагин wpForo Forum. Уязвимость CVE-2026-1581 представляет собой SQL-инъекцию без аутентификации: злоумышленнику не требуется входить на сайт. Она получила оценку 7,5 по CVSS, имеет высокий уровень опасности и затрагивает все версии вплоть до 2.4.14 включительно. По телеметрии Previdian, с 3 июля 2026 года зарегистрировано менее 20 попыток эксплуатации с пяти уникальных IP-адресов, расположенных в Болгарии, Швейцарии, Франции, Соединённых Штатах и Йемене. Владельцам сайтов с wpForo Forum 2.4.14 или более ранней версией следует отключить плагин до установки подтверждённо исправленного выпуска и проверить журналы на запросы, связанные с SQL-инъекцией.

Изображение носит иллюстративный характер
Перед исполнением код проходит через декодер с шифром подстановки, поэтому читаемых названий функций почти не остаётся. Файл user.ini задаёт PHP-директиву auto_prepend_file, заставляя вредоносный загрузчик запускаться перед каждым PHP-запросом в соответствующем дереве каталогов. Такой запуск происходит ещё до обработки обычного кода сайта и не зависит от того, открывал ли администратор страницу плагинов.
Файл wp-content/c1b12371.php служит загрузчиком и подключает скрытый wp-content/.c1b12371.php, если тот находится рядом. Скрытая первая стадия ищет поддельный плагин и умеет заново создать его в каталоге mu-plugins. Источников три: сохранившаяся копия в стандартном каталоге plugins, закодированная заготовка в кэше либо ZIP-пакет восстановления со случайным шестнадцатеричным именем. Поэтому поиск только по известному имени файла легко пропускает резервный архив.
Drop-in wp-content/db.php, загружаемый при запуске WordPress, содержит полный бэкдор в сжатом виде и кодировке Base64. Если плагин отсутствует или его размер меньше ожидаемого, файл декодирует нагрузку и разворачивает её повторно. Второй drop-in, wp-content/advanced-cache.php, запускается раньше обычных плагинов при включённом кэшировании. Он восстанавливает код из пяти источников: must-use-плагина, стандартной копии плагина, сегмента общей памяти System V с PHP-кодом, ZIP-пакета или базы WordPress. После этого обработчик события plugins_loaded подключает вредоносный модуль.
В теме khorshidi файл wp-content/themes/khorshidi/functions.php содержит дубль db.php и заново записывает плагин при его исчезновении. Рабочая нагрузка размещается как автоматически загружаемый must-use-плагин wp-content/mu-plugins/hyper-engine-kit.php. Её копия лежит по адресу wp-content/plugins/hyper-engine-kit/hyper-engine-kit.php под видом обычного плагина. Эти экземпляры страхуют друг друга: очистка одного каталога оставляет второй источник восстановления.
После запуска SC скрывается на административной странице плагинов и при проверках обновлений, снимает цифровой «отпечаток» заражённого сайта и связывается с командным сервером через инфраструктуру блокчейна Ethereum. Легитимный блокчейн-трафик затрудняет распознавание и блокировку управляющего канала. Оператор может выполнять произвольный PHP-код, загружать и внедрять JavaScript, отключать либо удалять выбранные плагины, создавать скрытую учётную запись администратора и скачивать новые нагрузки. Посетителям сайта могут подбрасываться платёжные скиммеры или другое вредоносное ПО, а цикл повторного развёртывания возвращает удалённые части заражения.
На серверах с поддержкой общей памяти System V PHP-код помещается в сегмент RAM с фиксированным числовым ключом. Такая копия остаётся после удаления файлов и очистки базы данных, а затем снова заполняет файловую систему. На общем хостинге сегмент иногда принадлежит другой учётной записи, что осложняет установление источника и полноценную очистку. Перезапуск PHP или веб-сервера сам по себе тоже нельзя считать достаточной мерой: необходимо проверить, исчез ли сегмент и не осталось ли компонента, способного записать его повторно.
SC регистрирует задания WordPress cron со случайными именами и известный обработчик загрузки. Для срабатывания необязательно ждать посетителя: системный cron запускает cron-файл WordPress по расписанию, после чего начинается повторное развёртывание. Первоначальный путь проникновения исследователи пока не установили. Среди типичных, но не подтверждённых для этой кампании вариантов остаются уязвимости ядра WordPress, плагинов и тем, слабые пароли, атаки на цепочку поставок популярных плагинов, небезопасная загрузка файлов через медиатеку или формы, а также размещение PHP-веб-шеллов в каталогах сервера.
Очистку приходится проводить одновременно на всех уровнях: проверять user.ini, drop-in-файлы, тему khorshidi, оба экземпляра hyper-engine-kit, кэш, ZIP-пакеты, базу данных, cron-задания и сегменты System V. Иначе оставшаяся копия начнёт переписывать остальные уже при следующем запросе либо плановом запуске cron. После удаления компонентов нужны проверка скрытых администраторов, смена паролей и секретных ключей WordPress, анализ журналов, обновление ядра, тем и плагинов, а также поиск внедрённого JavaScript и изменений в страницах оплаты.
Отдельная активная атака затрагивает плагин wpForo Forum. Уязвимость CVE-2026-1581 представляет собой SQL-инъекцию без аутентификации: злоумышленнику не требуется входить на сайт. Она получила оценку 7,5 по CVSS, имеет высокий уровень опасности и затрагивает все версии вплоть до 2.4.14 включительно. По телеметрии Previdian, с 3 июля 2026 года зарегистрировано менее 20 попыток эксплуатации с пяти уникальных IP-адресов, расположенных в Болгарии, Швейцарии, Франции, Соединённых Штатах и Йемене. Владельцам сайтов с wpForo Forum 2.4.14 или более ранней версией следует отключить плагин до установки подтверждённо исправленного выпуска и проверить журналы на запросы, связанные с SQL-инъекцией.