พบมัลแวร์ SC บน WordPress ฝังตัวหลายตำแหน่งและกู้คืน Backdoor หลังถูกลบ - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组(ThaiCERT)发现,SC恶意软件嵌入在WordPress的多个位置,并在移除后恢复了后门。
543/69 (IT) ประจำวันศุกร์ที่ 2 ตุลาคม 2569 นักวิจัยจาก

543/69 (IT) ประจำวันศุกร์ที่ 2 ตุลาคม 2569
นักวิจัยจาก Sucuri เปิดเผยการตรวจพบมัลแวร์บนเว็บไซต์ WordPress ที่เรียกว่า SC ซึ่งมีกลไกคงอยู่ในระบบหลายจุด ทำให้ Backdoor สามารถสร้างองค์ประกอบที่ถูกลบกลับคืนมาได้ แม้ผู้ดูแลเว็บไซต์จะลบไฟล์ที่ตรวจพบแล้ว โดยนักวิจัยพบองค์ประกอบของมัลแวร์อย่างน้อย 8 ส่วน กระจายอยู่ในไฟล์ของ WordPress ฐานข้อมูล และ Shared Memory ซึ่งแต่ละส่วนสามารถช่วยกู้คืนองค์ประกอบที่ถูกลบกลับมาได้ ทั้งนี้ ยังไม่สามารถระบุได้ว่าผู้โจมตีใช้ช่องทางใดในการเข้าถึงเว็บไซต์เป็นครั้งแรก
มัลแวร์ฝังตัวในหลายตำแหน่ง เช่น .user.ini, db.php, advanced-cache.php, ไฟล์ functions.php ของ Theme รวมถึงปลั๊กอินแบบปกติและ Must-Use Plugin พร้อมเก็บสำเนาของ Payload ไว้ในฐานข้อมูลและ Shared Memory หากองค์ประกอบส่วนใดถูกลบ ส่วนที่เหลือสามารถนำข้อมูลกลับมาเขียนลงระบบได้อีกครั้ง นอกจากนี้ Backdoor ยังสามารถซ่อนตัวจากหน้าจัดการปลั๊กอิน สร้างบัญชีผู้ดูแลระบบที่ซ่อนอยู่ เรียกใช้ PHP ดาวน์โหลด Payload เพิ่มเติม และแทรก JavaScript ลงในเว็บไซต์ โดยใช้โครงสร้างเครือข่าย Ethereum และ Smart Contract เป็นส่วนหนึ่งของกลไกสำหรับติดต่อกับระบบ Command-and-Control (C2)
ผู้ดูแลเว็บไซต์ WordPress ที่ตรวจพบการติดเชื้อในลักษณะดังกล่าวไม่ควรลบเฉพาะไฟล์หรือปลั๊กอินที่พบ แต่ควรตรวจสอบและกำจัดกลไกคงอยู่ให้ครบถ้วน ทั้งข้อมูลในฐานข้อมูล Shared Memory, Cron Hook, Database Trigger, บัญชีผู้ดูแลระบบที่ไม่รู้จัก และไฟล์ที่ถูกแก้ไขภายใน wp-content รวมถึงตรวจสอบ .user.ini หรือ .htaccess ที่มีการกำหนด auto_prepend_file หลังจากกำจัดมัลแวร์แล้ว ควรตรวจสอบช่องทางที่ผู้โจมตีใช้เข้าสู่ระบบ อัปเดต WordPress, Theme และ Plugin ที่เกี่ยวข้อง พร้อมเปลี่ยนข้อมูลรับรองที่อาจถูกเปิดเผย เพื่อป้องกันไม่ให้ผู้โจมตีกลับเข้าถึงเว็บไซต์ได้อีก
แหล่งข่าว : https://thehackernews.com/2026/10/wordpress-backdoor-rebuilds-itself.html
543/69 (IT) 2026年10月2日,星期五
Sucuri 的研究人员在一个 WordPress 网站上检测到了名为 SC 的恶意软件。该恶意软件具有一种机制,能够持久存在于系统的多个位置,即使网站管理员删除了检测到的文件,它也能通过后门程序重建已删除的元素。研究人员在 WordPress 文件、数据库和共享内存中发现了至少八个恶意软件组件,每个组件都能够恢复已删除的元素。目前尚不清楚攻击者最初是如何访问该网站的。
该恶意软件嵌入在多个位置,例如 .user.ini、db.php、advanced-cache.php 和主题的 functions.php 文件,以及一些常用插件和必备插件。它会将有效载荷的副本存储在数据库和共享内存中。如果任何组件被删除,剩余部分可以被重新写入系统。此外,该后门程序可以隐藏在插件管理页面之外,创建隐藏的管理员帐户,执行 PHP 代码,下载其他有效载荷,并将 JavaScript 注入到网站中。它利用以太坊网络和智能合约作为其命令与控制 (C2) 机制的一部分进行交互。
WordPress 网站管理员如果检测到此类感染,不仅应删除检测到的文件或插件,还应彻底检查并清除所有持久化机制。这包括数据库数据、共享内存、Cron 钩子、数据库触发器、未知管理员帐户以及 wp-content 目录下的已修改文件。他们还应检查配置了 auto_prepend_file 的 .user.ini 或 .htaccess 文件。清除恶意软件后,他们应调查攻击者的登录方式,更新 WordPress、相关主题和插件,并更改任何可能暴露的凭据,以防止攻击者重新获得网站访问权限。
来源:https://thehackernews.com/2026/10/wordpress-backdoor-rebuilds-itself.html