Operacioni i Backdoor-it të WordPress ekspozohet nga një server i hapur

Operacioni i Backdoor-it të WordPress ekspozohet nga një server i hapur

Një server i harruar dhe i hapur ekspozoi një operacion backdoor-i në WordPress që përdorte dobësi të vjetruara plug-in-esh për të komprometuar mijëra sajte; pronarët duhet të aplikojnë arnimet dhe të kontrollojnë për webshell-e të fshehura.

Një grup kiberkriminalësh që mbolli backdoor-e të fshehura në sajte WordPress dhe Joomla la një nga serverët e vet plotësisht të hapur në internet për 22 ditë, duke ekspozuar mjetet, listat e objektivave dhe regjistrat e aktivitetit pas një operacioni masiv hakimi sajtesh. Studiues nga SOCRadar dhe Ctrl-Alt-Intel analizuan në mënyrë të pavarur të njëjtën dosje të ekspozuar, dhe raportet e tyre tregojnë se si grupi, tani i ndjekur si WP-SHELLSTORM, drejtonte një ndërmjetësim aksesi me webshell: thyej në sajte në shkallë të gjerë, mbillte një webshell të fshehur në secilin dhe rishiste atë akses.

Serveri i ekspozuar ishte një makinë e marrë me qira në adresën IP 137.175.93[.]126 në Shtetet e Bashkuara. Ekipi i inteligjencës së kërcënimeve i SOCRadar e vuri re më 11 qershor 2026 dhe gjeti rreth 800 megabajt në 434 skedarë, duke përfshirë webshell-e, skripte shfrytëzimi, rezultate skanimi, historikun e komandave të shtypura nga operatori dhe cilësimet e komandimit dhe kontrollit. Ctrl-Alt-Intel e kishte analizuar tashmë të njëjtën dosje pasi e gjeti në platformën e dosjeve të hapura të Hunt.io dhe publikoi gjetjet e tij më 22 qershor, javë përpara shkrimit të SOCRadar më 9 korrik. Ekspozimi erdhi nga një gabim bazë: operatori nisi një server të thjeshtë web në Python për të lëvizur skedarë dhe e la atë duke punuar, pa asnjë fjalëkalim, për 22 ditë.

Metoda e grupit nuk ishte e sofistikuar. Mori dobësi të njohura publikisht në plug-in-et e sajteve, shumica prej tyre plug-in-e WordPress, dhe ndërtoi skanerë të automatizuar për t'i hedhur ato shfrytëzime kundër listave të mëdha objektivash të nxjerra nga FOFA, një motor kërkimi kinez për sisteme të lidhura me internetin i ngjashëm me Shodan. Kur një sajt ekzekutonte një version të dobët, shfrytëzimi mund të ngarkonte një webshell, një skript i vogël që lejon një sulmues të ekzekutojë komanda në server, të lexojë skedarë, të vjedhë fjalëkalime dhe të lëvizë më thellë në rrjet. Paketa e mjeteve mbulonte 27 dobësi të njohura, por një grusht prej tyre bënë pjesën më të madhe të punës. Prodhuesi më i madh ishte një gabim në plug-in-in e ruajtjes në cache Breeze për WordPress, i ndjekur si CVE-2026-3844. Grupi e drejtoi atë kundër më shumë se 45,000 objektivave dhe, sipas numërimit të vet, futi backdoor në mbi 17,000 prej tyre. Ai gabim funksionon vetëm kur është aktivizuar një cilësim jo i parazgjedhur i quajtur "Host Files Locally - Gravatars", kështu që shumica e instalimeve Breeze nuk u ekspozuan kurrë.

Numrat kryesorë të objektivave kanë nevojë për një paralajmërim. Shifra 1.4 milion është numri i domeneve në listat e objektivave, jo numri i sajteve të thyer, dhe ato lista përfshinin WordPress, Joomla dhe platforma të tjera. Skedari më i madh i vetëm përmbante 587,034 objektiva Joomla. Numri i komprometuar në të vërtetë ishte shumë më i vogël, dhe dy ekipet e kërkimit e matën atë ndryshe. Numërimi i deduplikuar i Ctrl-Alt-Intel gjeti 25,195 sajte me prova të konfirmuara ose të vërtetuara komprometimi, ndërsa SOCRadar, duke numëruar webshell-e aktive, e vuri shifrën e gjallë në mbi 5,700. Një dobësi e tregon qartë hendekun: një gabim Joomla u hodh kundër më shumë se 560,000 objektivave, por u përplas vetëm në 77 prej tyre. Të jesh në listën e skanimit të dikujt nuk është e njëjta gjë si të jesh i hakuar.

Backdoor-i kryesor ishte një skedar i quajtur down.php, shumë i errësuar me katër shtresa mbrojtjeje dhe me sa duket i nxjerrë nga një webshell kinez me burim të hapur i quajtur BestShell. Pasi ekzekutohej, mund të menaxhonte skedarë, të ekzekutonte komanda, të hapte reverse shell, të skanonte rrjetin lokal dhe të kontrollonte se çfarë softueri sigurie po ekzekutonte hosti. Për aksesin e vet në distancë të grupit, një dropper SNOWLIGHT instaloi VShell, një backdoor i fshehtë që maskon emrin e procesit si [kworker/0:2], duke imituar thread-e kernel-i për t'u përzier në një listë procesesh. Në prill 2025, Sysdig e lidhi këtë zinxhir SNOWLIGHT-to-VShell me grupin e dyshuar shtetëror kinez UNC5174, por VShell është një mjet i zakonshëm në rrathët kriminalë kinezë-folës, kështu që prania e tij e vetme nuk tregon një aktor shtetëror.

Serveri mbante gjithashtu gjurmë të një fushate më të hershme dhe më të qetë. SOCRadar zbuloi se në fillim të majit 2026, përpara fushatës së zhurmshme të WordPress, i njëjti grup kishte në shënjestër sisteme korporative Java. Ai nxori 613 skedarë konfigurimi nga 11 sisteme në nëntë kompani në fintech, e-commerce, logjistikë, lojra dhe elektronikë. Të dhënat e vjedhura përfshinin çelësa hyrjeje në cloud për AWS, Alibaba Cloud, cloud-in e një shitësi të madh softueri ndërmarrjesh, Tencent dhe DigitalOcean, fjalëkalime bazash të dhënash dhe çelësa privatë RSA të Alipay. Ajo fushatë përdori CVE-2021-29441, një dobësi e vjetër dhe e njohur në Nacos, një server konfigurimi, që lejon një sulmues të anashkalojë hyrjen duke falsifikuar një header të vetëm web. SOCRadar e lexon kohën si një sekuencë: merr fillimisht kredencialet korporative me vlerë të lartë, pastaj kalon javë më vonë në punë backdoor-i me volum më të madh, një raund financimi përpara zgjerimit.

Të dy ekipet e kërkimit vlerësojnë me besim mesatar deri të lartë se operatori është kinez ose kinez-folës. Ata tregojnë gjuhën kineze të thjeshtuar rrjedhshëm në të gjithë kodin dhe historikun e komandave, mbështetjen në FOFA, për të cilën studiuesit vërejnë se kërkon një numër telefoni kinez për t'u regjistruar, dhe mjete si Godzilla dhe VShell të preferuara në forumet kinezë-folëse. SOCRadar shkon më tej dhe e lexon grupin si të motivuar financiarisht dhe jo të drejtuar nga shteti. Emrat e gjetur në skedarë, tance, chen-kk dhe chenyk, trajtohen si gjurmë të lirshme dhe jo si provë. Një detaj i pazgjidhur bie në sy: një adresë e vetme IP në Tajvan bëri më shumë se 42,000 kërkesa për të shkarkuar mjetet e vetë grupit. Mund të jetë një operator i dytë, një klient ose një studiues tjetër; regjistrat nuk mund ta zgjidhin këtë. Për një grup që drejton një zinxhir mjetesh të aftë, grupi ishte i pakujdesshëm. E la serverin të hapur, la një skedar konfigurimi FOFA që FOFA mund ta gjurmojë përmes kanalit të saj të zbatimit të ligjit, dhe la një historik komandash të paedituar që nxori të gjithë operacionin. Kur më në fund vuri re se ishte zbuluar, diku midis 2 dhe 4 korrikut, fshiu një grup rreshtash regjistri, tre javë shumë vonë. Gabimi është i njohur: në mars 2026, i njëjti laborator kërkimor kapi Fancy Bear të Rusisë, i njohur gjithashtu si APT28, në të njëjtën mënyrë, kur një dosje e harruar dhe e hapur derdhi mjetet dhe regjistrat e phishing-ut të grupit në një fushatë që Hunt.io e quajti Operation Roundish.

Çfarë duhet të bëjnë pronarët e sajteve tani? Nëse ekzekutoni ndonjë nga softuerët e synuar, kontrollojeni sot. Këto nuk janë gabime të errëta: Wordfence ndoqi dhjetëra mijëra sulme të bllokuara kundër dobësisë Everest Forms Pro, CVE-2026-3300, këtë pranverë, dhe gabimi i editorit JCE të Joomla, CVE-2026-48907, është një dobësi me ashpërsi maksimale që CISA e ka shtuar në listën e saj të Dobësive të Njohura të Shfrytëzuara. Aplikoni arnimin e Breeze në versionin 2.4.5 ose më të vonë nëse cilësimi jo i parazgjedhur "Host Files Locally - Gravatars" është aktiv; ai prodhoi më shumë backdoor-e këtu. Trajtojeni dobësinë e JCE të Joomla, e rregulluar në versionin 2.9.99.5, si urgjente sepse është me ashpërsi maksimale dhe shfrytëzohet në mënyrë aktive, edhe pse mezi u përplas në këtë fushatë. Kontrolloni gjithashtu plug-in-e të tjerë me dobësi të njohura: ThemeREX Addons (CVE-2026-1969), Simple File List (CVE-2020-36847; ID-ja e vlefshme, jo CVE-2025-34085 tani e refuzuar), Custom CSS JS PHP (CVE-2026-6433), BerqWP (CVE-2025-7443), ngarkimet e Ninja Forms (CVE-2026-0740), WavePlayer (CVE-2025-12057), WPBookit (CVE-2025-7852) dhe WP File Manager (CVE-2020-25213). Për Nacos, përmirësoni në versionin 2.2.1 ose më të vonë dhe aktivizoni vërtetimin me cilësimin nacos.core.auth.enabled=true; nëse instanca juaj ishte ndonjëherë e ekspozuar, rrotulloni çdo kredencial që jetonte në të. Për XXL-Job dhe Spring Boot, mbyllni pikat fundore të ekzekutuesit pa vërtetim dhe çaktivizoni /actuator/heapdump në prodhim. Gjurmoni backdoor-et duke kërkuar modelet e emrave të skedarëve të webshell-it të grupit, si .bd.php, .wp-log.php dhe .brq-*.php, pastaj kontrolloni çdo proces të quajtur [kworker/X:Y]. Një thread i vërtetë kernel-i nuk ekzekuton asnjë program të vetin, kështu që /proc//exe i tij nuk tregon asgjë; një [kworker] që ka një rresht komande ose soketa rrjeti është një mashtrues. Bllokoni infrastrukturën e njohur: 137.175.93[.]126, 43.108.17[.]80 dhe domenin xs.xxooonline[.]eu[.]cc.

Për pronarët e sajteve, AEU Hosting ofron hosting të menaxhuar WordPress që është i siguruar nga fillimi në fund, gjë që mund të ndihmojë në mbajtjen e plug-in-eve të përditësuara dhe të zvogëlojë ekspozimin ndaj dobësive si këto, por nuk mund të zëvendësojë një kontroll pas incidentit për backdoor-e që mund të jenë tashmë në një sajt. Operacioni WP-SHELLSTORM ka rëndësi jo sepse është i avancuar, por sepse është i zakonshëm. Shfrytëzime publike, skanim i automatizuar dhe një listë objektivash një milion rreshta të gjatë ishin të mjaftueshme për të komprometuar sajte në shkallë të gjerë, pa pasur nevojë për zero-day. Detajet janë publike vetëm sepse grupi harroi të mbyllte serverin e vet.

Si të Mbroheni

  1. Nëse drejtoni një sajt WordPress ose Joomla, përditësojeni atë dhe të gjitha shtesat (plug-in-et) në versionin më të fundit sot, veçanërisht Breeze dhe JCE Editor nëse i përdorni.
  2. Nëse përdorni plug-in-in Breeze, çaktivizoni cilësimin "Host Files Locally - Gravatars" përveç nëse ju nevojitet vërtet, sepse mund të hapë derën për këtë sulm.
  3. Kërkoni në skedarët e sajtit tuaj për emrat e dyshimtë të përmendur në artikull, si .bd.php, .wp-log.php ose .brq-*.php, dhe kërkojini ofruesit tuaj të hostingut të heqë çdo gjë që nuk duhet të jetë aty.
  4. Ndryshoni çdo fjalëkalim dhe çelës sekret për sajtin tuaj dhe shërbimet e lidhura nëse mendoni se sajti juaj mund të jetë thyer.
  5. Kërkojini ofruesit tuaj të hostingut ose përdorni një shtesë sigurie për të skanuar sajtin tuaj për backdoor-e të fshehura, jo vetëm malware normal.
  6. Nëse drejtoni një sistem Nacos, XXL-Job ose Spring Boot, përmirësoni në versionin e rregulluar dhe aktivizoni hyrjen, dhe zëvendësoni të gjitha kredencialet e ruajtura.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • webshell Një skript i vogël i mbjellë në serverin e një sajti që lejon një sulmues të kontrollojë serverin nga distanca.
  • backdoor Një rrugë e fshehur për të hyrë në një kompjuter ose sajt që anashkalon hyrjen normale, shpesh e lënë nga një sulmues.
  • plugin Një pjesë shtesë softueri që i jep një sajti veçori ekstra, si një mjet ruajtjeje në cache ose formulari kontakti.
  • CVE Një numër unik që i jepet një dobësie sigurie të njohur publikisht, në mënyrë që të gjithë të mund t'i referohen të njëjtit problem.
  • reverse shell Një lidhje që lejon një sulmues të jashtëm të hapë një dritare komandash në kompjuterin e viktimës nga larg.
  • Nacos Një mjet menaxhimi konfigurimi që përdoret nga disa kompani për të ruajtur cilësimet dhe kredencialet e aksesit për sistemet e tyre.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar