← 返回新闻首页
网络安全官方

พบมัลแวร์ SC บน WordPress ฝังตัวหลายตำแหน่งและกู้คืน Backdoor หลังถูกลบ - Thailand Computer Emergency Response Team (ThaiCERT)

543/69 (IT) ประจำวันศุกร์ที่ 2 ตุลาคม 2569 นักวิจัยจาก

ThaiCERT查看原文 ↗
泰国计算机应急响应小组(ThaiCERT)发现,SC恶意软件嵌入在WordPress的多个位置,并在移除后恢复了后门。

543/69 (IT) ประจำวันศุกร์ที่ 2 ตุลาคม 2569

นักวิจัยจาก Sucuri เปิดเผยการตรวจพบมัลแวร์บนเว็บไซต์ WordPress ที่เรียกว่า SC ซึ่งมีกลไกคงอยู่ในระบบหลายจุด ทำให้ Backdoor สามารถสร้างองค์ประกอบที่ถูกลบกลับคืนมาได้ แม้ผู้ดูแลเว็บไซต์จะลบไฟล์ที่ตรวจพบแล้ว โดยนักวิจัยพบองค์ประกอบของมัลแวร์อย่างน้อย 8 ส่วน กระจายอยู่ในไฟล์ของ WordPress ฐานข้อมูล และ Shared Memory ซึ่งแต่ละส่วนสามารถช่วยกู้คืนองค์ประกอบที่ถูกลบกลับมาได้ ทั้งนี้ ยังไม่สามารถระบุได้ว่าผู้โจมตีใช้ช่องทางใดในการเข้าถึงเว็บไซต์เป็นครั้งแรก

มัลแวร์ฝังตัวในหลายตำแหน่ง เช่น .user.ini, db.php, advanced-cache.php, ไฟล์ functions.php ของ Theme รวมถึงปลั๊กอินแบบปกติและ Must-Use Plugin พร้อมเก็บสำเนาของ Payload ไว้ในฐานข้อมูลและ Shared Memory หากองค์ประกอบส่วนใดถูกลบ ส่วนที่เหลือสามารถนำข้อมูลกลับมาเขียนลงระบบได้อีกครั้ง นอกจากนี้ Backdoor ยังสามารถซ่อนตัวจากหน้าจัดการปลั๊กอิน สร้างบัญชีผู้ดูแลระบบที่ซ่อนอยู่ เรียกใช้ PHP ดาวน์โหลด Payload เพิ่มเติม และแทรก JavaScript ลงในเว็บไซต์ โดยใช้โครงสร้างเครือข่าย Ethereum และ Smart Contract เป็นส่วนหนึ่งของกลไกสำหรับติดต่อกับระบบ Command-and-Control (C2)

ผู้ดูแลเว็บไซต์ WordPress ที่ตรวจพบการติดเชื้อในลักษณะดังกล่าวไม่ควรลบเฉพาะไฟล์หรือปลั๊กอินที่พบ แต่ควรตรวจสอบและกำจัดกลไกคงอยู่ให้ครบถ้วน ทั้งข้อมูลในฐานข้อมูล Shared Memory, Cron Hook, Database Trigger, บัญชีผู้ดูแลระบบที่ไม่รู้จัก และไฟล์ที่ถูกแก้ไขภายใน wp-content รวมถึงตรวจสอบ .user.ini หรือ .htaccess ที่มีการกำหนด auto_prepend_file หลังจากกำจัดมัลแวร์แล้ว ควรตรวจสอบช่องทางที่ผู้โจมตีใช้เข้าสู่ระบบ อัปเดต WordPress, Theme และ Plugin ที่เกี่ยวข้อง พร้อมเปลี่ยนข้อมูลรับรองที่อาจถูกเปิดเผย เพื่อป้องกันไม่ให้ผู้โจมตีกลับเข้าถึงเว็บไซต์ได้อีก

แหล่งข่าว : https://thehackernews.com/2026/10/wordpress-backdoor-rebuilds-itself.html

手机左右滑动,电脑按 ← → 键,也能切换新闻