เตือนภัยมัลแวร์ SC บน WordPress สุดแสบ เยียวยาตัวเองได้แม้ถูกลบ

นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยการโจมตี WordPress รูปแบบใหม่ โดยผู้ไม่หวังดีใช้กลไกการคงอยู่ (persistence mechanisms) หลายรูปแบบ เพื่อให้มั่นใจว่า payload ขั้นสุดท้ายจะยังคงกลับมาทำงานได้เสมอโดยไม่ต้องแพร่เชื้อซ้ำอีกครั้ง

Backdoor นี้ได้รับรหัสชื่อว่า SC ตามเครื่องหมาย "SC_" ที่ปรากฏในเนื้อหาที่ถูกฉีดเข้าไป โดย Sucuri อธิบายว่ามัลแวร์นี้ทำหน้าที่เป็น "โครงข่ายที่เยียวยาตัวเองได้" (self-healing mesh) ที่ควบคุมผ่านระบบบล็อกเชน

"Payload อาศัยอยู่ในที่ต่างๆ อย่างน้อยแปดแห่งพร้อมกัน กระจายอยู่ตามไฟล์ ฐานข้อมูล และ shared memory ซึ่งทุกจุดสามารถสร้างส่วนที่เหลือทั้งหมดขึ้นใหม่ได้" Gabriel Barbosa นักวิจัยด้านความปลอดภัย กล่าว

หากผู้ดูแลระบบลบ plugin ออก ตัว drop-in จะเขียนมันขึ้นใหม่ หรือหากลบ drop-in ตัว theme ก็จะทำหน้าที่กู้คืนกลับมา แม้จะล้างไฟล์ทุกไฟล์บนดิสก์ การโหลดหน้าเว็บครั้งถัดไปจะดึงข้อมูลทั้งหมดกลับมาจากฐานข้อมูลหรือ shared-memory กลายเป็นระบบวงกลมที่ยากจะกำจัดออกไปได้หมด

ข้อมูลจาก Sucuri ระบุว่ามัลแวร์ตัวนี้ใช้การเข้ารหัสแบบ substitution cipher เพื่อพรางชื่อฟังก์ชัน โดยมีองค์ประกอบหลัก 8 ส่วนที่ทำงานประสานกัน ดังนี้:

  • .user.ini: ตั้งค่า auto_prepend_file เพื่อรัน loader ก่อนทุก PHP request
  • wp-content/c1b12371.php: ตัว loader สำหรับรวมไฟล์ที่ซ่อนอยู่
  • wp-content/.c1b12371.php: ไฟล์ซ่อนที่ทำหน้าที่สร้าง plugin ปลอมขึ้นใหม่ใน mu-plugins จาก 3 แหล่งสำรอง
  • wp-content/db.php: บรรจุ payload ทั้งหมดในรูปแบบบีบอัดและเข้ารหัส Base64 จะติดตั้ง plugin ใหม่ทันทีที่พบว่าหายไป
  • wp-content/advanced-cache.php: ใช้กู้คืน plugin จาก 5 แหล่งอิสระ รวมถึง shared-memory และฐานข้อมูล
  • wp-content/themes/khorshidi/functions.php: ส่วนสำรองในธีมที่บรรจุ backdoor แบบเดียวกับ db.php
  • wp-content/mu-plugins/hyper-engine-kit.php: มัลแวร์ตัวหลักที่ติดตั้งในรูปแบบ must-use plugin
  • wp-content/plugins/hyper-engine-kit/hyper-engine-kit.php: สำเนา payload เพื่อความซ้ำซ้อนในการทำงาน

เมื่อ backdoor ทำงาน มันจะซ่อนตัวเองจากหน้าแอดมิน ติดต่อสื่อสารกับเซิร์ฟเวอร์ C2 ผ่านบล็อกเชน Ethereum เพื่อรับคำสั่ง ดึงข้อมูลไซต์ และสร้างบัญชีผู้ดูแลระบบที่ซ่อนอยู่เพื่อควบคุมเว็บไซต์อย่างสมบูรณ์ นอกจากนี้ยังสามารถฉีด JavaScript เพื่อดักจับข้อมูลผู้เยี่ยมชม (skimmers) หรือรันโค้ด PHP ตามสั่งได้อีกด้วย

ความน่ากลัวอยู่ที่การใช้ System V shared memory ซึ่ง Sucuri ระบุว่าอาศัยอยู่ใน RAM ทำให้มัลแวร์อยู่รอดได้แม้จะลบไฟล์และล้างฐานข้อมูลแล้วก็ตาม นอกจากนี้ยังมีการใช้ cron hooks เพื่อกระตุ้นการติดตั้งใหม่ตามกำหนดเวลาโดยอัตโนมัติ

แม้จะยังไม่ทราบเวกเตอร์การแพร่กระจายที่แน่ชัด แต่คาดว่าเกิดจากช่องโหว่ใน plugin หรือ theme, การใช้รหัสผ่านที่เดาง่าย หรือการโจมตีห่วงโซ่อุปทานซอฟต์แวร์ ผู้ดูแลระบบควรระมัดระวังและตรวจสอบความผิดปกติของไฟล์ระบบอย่างสม่ำเสมอ

พบการโจมตีช่องโหว่ Plugin wpForo Forum

ในขณะเดียวกัน มีรายงานการโจมตีช่องโหว่ unauthenticated SQL injection ระดับความรุนแรงสูงบน plugin wpForo Forum (CVE-2026-1581, คะแนน CVSS: 7.5) ซึ่งกระทบทุกเวอร์ชันจนถึง 2.4.14

ข้อมูลจาก Previdian ระบุว่าพบความพยายามโจมตีแล้วเกือบ 20 ครั้งตั้งแต่วันที่ 3 กรกฎาคม 2026 โดยมาจากกลุ่ม IP ในหลายประเทศ เช่น บัลแกเรีย สวิตเซอร์แลนด์ และสหรัฐฯ ผู้ใช้งานควรอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดทันที

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย SirilukP

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร