Backdoor WordPress si ricostruisce dopo ogni tentativo di pulizia
Immagine generata con IA

Backdoor WordPress si ricostruisce dopo ogni tentativo di pulizia

Una nuova backdoor per WordPress utilizza metodi di persistenza multipli per sopravvivere alla pulizia, nascondendosi in otto posizioni e comunicando tramite blockchain.

I ricercatori di sicurezza informatica di Sucuri hanno scoperto una sofisticata backdoor per WordPress in grado di ricostruirsi dopo ogni tentativo di pulizia. Soprannominata SC a causa dei marcatori "SC_" nel suo codice, il malware diffonde copie identiche in almeno otto luoghi diversi su un server: file, database e persino memoria di sistema condivisa, e ciascuno di questi luoghi può riparare tutti gli altri se qualcuno viene rimosso.

La scoperta, dettagliata dal ricercatore Gabriel Barbosa, mostra una "rete auto-riparante" che rende l'infezione quasi impossibile da eradicare senza una pulizia coordinata di tutti i nascondigli contemporaneamente. "Cancella il plugin e un drop-in lo riscrive. Cancella il drop-in e il tema lo riscrive. Pulisci ogni file sul disco, e al successivo caricamento della pagina l'intero set viene ripristinato dal database o da un segmento di memoria condivisa", ha detto Barbosa. Il risultato è un sistema circolare senza un singolo punto che possa essere rimosso per fermarlo.

Gli otto componenti di persistenza iniziano con un file .user.ini che obbliga il server a eseguire un caricatore prima di ogni richiesta PHP. Quel caricatore, un file nascosto con prefisso punto, individua quindi un plugin fasullo e lo ricostruisce nella directory dei plugin must-use da tre fonti: una copia esistente del plugin, uno stub in cache e un archivio ZIP. Altri drop-in come wp-content/db.php e wp-content/advanced-cache.php contengono copie compresse e codificate in Base64 dell'intero payload. Quando una parte manca o è troppo piccola, decodificano e ridistribuiscono il malware. Anche la cartella del tema del sito contiene un duplicato all'interno del suo file functions.php che riscrive la backdoor ogni volta che il tema viene caricato. Inoltre, il malware si installa sia come plugin must-use sia come plugin normale con due nomi diversi per ridondanza.

Una volta attiva, la backdoor si nasconde dall'elenco dei plugin nell'amministrazione di WordPress e mente sulla sua presenza durante i controlli degli aggiornamenti. Si connette a un server di comando e controllo utilizzando la blockchain di Ethereum, facendo sì che il traffico si confonda con l'attività legittima della blockchain. L'operatore dell'attacco può quindi fingerprintare (improntare digitalmente) il sito infetto, creare un account amministratore nascosto, recuperare payload JavaScript da iniettare nel sito e distribuire skimmer o altro malware ai visitatori, eseguire codice PHP arbitrario e disabilitare o eliminare altri plugin. Sui server che supportano la memoria condivisa System V, il payload viene scritto nella RAM con una chiave numerica fissa, sopravvivendo così alla cancellazione dei file e ad alcune pulizie del database. Può persino essere di proprietà di un account di hosting diverso su server condivisi, rendendone difficile il tracciamento. L'infezione imposta anche attività cron pianificate che attivano la ridistribuzione a intervalli regolari, indipendentemente dai visitatori del sito.

Non è ancora noto come gli aggressori distribuiscano inizialmente la backdoor SC sui siti WordPress. Le vie di accesso più comuni includono lo sfruttamento di vulnerabilità note nel core di WordPress, nei plugin o nei temi, l'uso di credenziali di accesso deboli, l'attacco alle catene di fornitura del software per compromettere plugin diffusi o il caricamento di shell PHP attraverso funzioni di upload di media o moduli non sicure. La complessità del sistema di persistenza fa sì che, una volta che un sito è stato infettato, una semplice rimozione di file o cancellazione di plugin non fermerà la backdoor; è necessaria una pulizia approfondita e su più posizioni.

Per i proprietari di siti web, la backdoor SC evidenzia la necessità di misure di sicurezza forti e proattive. L'hosting WordPress gestito come AEU Hosting include scansione automatica del malware e supporto esperto in grado di rilevare e gestire infezioni così persistenti prima che si diffondano, sollevando i proprietari dei siti dall'onere della pulizia manuale. Aggiornamenti regolari, password robuste con autenticazione a due fattori e monitoraggio della sicurezza rimangono essenziali.

In uno sviluppo separato ma correlato, una vulnerabilità di SQL injection di elevata gravità nel plugin WordPress wpForo Forum (tracciata come CVE-2026-1581, con un punteggio CVSS di 7,5) è stata attivamente sfruttata da luglio 2026. La falla interessa tutte le versioni fino alla 2.4.14 e consente ad aggressori non autenticati di iniettare query SQL dannose. Secondo la telemetria di Previdian, sono stati registrati finora meno di 20 tentativi di sfruttamento, provenienti da cinque indirizzi IP in Bulgaria, Svizzera, Francia, Stati Uniti e Yemen. I proprietari di siti che utilizzano il plugin wpForo Forum dovrebbero aggiornare immediatamente all'ultima versione con patch per prevenire compromissioni.

Come Proteggerti

  1. Mantieni sempre aggiornati il core di WordPress, i plugin e i temi, e abilita gli aggiornamenti automatici per le versioni minori.
  2. Utilizza password forti e uniche e abilita l'autenticazione a due fattori per ogni account amministratore del tuo sito web.
  3. Installa un plugin di sicurezza affidabile che possa cercare malware noti e avvisarti di modifiche sospette ai file.
  4. Esegui regolarmente il backup del tuo sito web e conserva i backup fuori sede in modo da poter ripristinare una versione pulita se viene rilevata un'infezione.
  5. Se sospetti un'infezione persistente, contatta il tuo provider di hosting o un professionista della sicurezza per una pulizia approfondita che controlli tutte le posizioni dei file, il database e la memoria temporanea.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • backdoor Un accesso nascosto a un sistema informatico che consente a un aggressore di aggirare i normali controlli di accesso e sicurezza.
  • must-use plugin Un plugin WordPress che viene attivato automaticamente e non può essere disattivato dalla normale schermata dei plugin; viene caricato prima dei plugin normali.
  • shared memory Un'area di memoria temporanea nella RAM del computer a cui diversi programmi possono leggere e scrivere, consentendo ai dati di sopravvivere anche dopo l'eliminazione dei file su disco.
  • blockchain Un registro digitale pubblico in cui le transazioni sono registrate in blocchi e collegate tra loro, spesso utilizzato per le criptovalute; in questo attacco, viene utilizzato per nascondere il traffico di comandi.
  • command-and-control (C2) Un server o canale di comunicazione che gli aggressori utilizzano per inviare istruzioni al malware già installato sui computer delle vittime.
  • SQL injection Un tipo di attacco in cui un aggressore inserisce codice dannoso in una query del database di un sito web, spesso per rubare o modificare dati.

Servizi AEU correlati

  • AEU Panel Pannello di controllo per l'hosting gestito