ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

News › พบ WordPress Backdoor ลบแล้วสร้างตัวเองกลับมาใหม่ได้

พบ WordPress Backdoor ลบแล้วสร้างตัวเองกลับมาใหม่ได้

wordpress backdoor rebuilds itself after removal

นักวิจัยด้านความปลอดภัยจาก Sucuri พบการโจมตีเว็บไซต์ WordPress ด้วย Backdoor ที่สามารถกระจายตัวอยู่หลายจุด ทั้งในไฟล์ Database และ Shared Memory ทำให้แม้จะลบไฟล์มัลแวร์ออกไปแล้ว Backdoor ก็อาจสร้างตัวเองกลับขึ้นมาใหม่ได้อีก

Backdoor ตัวนี้ทำงานอย่างไร

Sucuri ตั้งชื่อมัลแวร์กลุ่มนี้ว่า SC ตามข้อความ “SC_” ที่พบในโค้ด โดยมีโครงสร้างแบบ Self-Healing Mesh ซึ่ง Payload ถูกกระจายไว้อย่างน้อย 8 จุด และแต่ละส่วนสามารถช่วยสร้างส่วนอื่นกลับขึ้นมาใหม่ได้

ตัวอย่างเช่น หากลบ Plugin ที่เป็นอันตรายออก ส่วนอื่นที่ยังหลงเหลืออยู่ใน Theme, Database หรือ Shared Memory ก็อาจสร้าง Plugin
กลับมาใหม่ ทำให้การลบเฉพาะไฟล์ที่ตรวจพบอาจไม่สามารถกำจัด Backdoor ได้ทั้งหมด

ซ่อนตัวอยู่หลายจุดใน WordPress

จากการตรวจสอบพบองค์ประกอบของมัลแวร์กระจายอยู่ตามส่วนต่าง ๆ เช่น

  • ไฟล์ .user.ini และไฟล์ภายใน wp-content
  • ไฟล์ db.php และ advanced-cache.php
  • ไฟล์ functions.php ของ Theme
  • Plugin ปลอมชื่อ hyper-engine-kit
  • Database และ Shared Memory
  • Scheduled Tasks หรือ Cron

การกระจายตัวในหลายตำแหน่งทำให้มัลแวร์ยังคงเข้าถึงเว็บไซต์ได้ แม้บางส่วนจะถูกตรวจพบและลบออกไปแล้ว

Backdoor ทำอะไรได้บ้าง

Backdoor สามารถซ่อนตัวจากหน้า Plugin และระบบตรวจสอบ Update ของ WordPress รวมถึงติดต่อกับระบบ Command-and-Control (C2) โดยใช้โครงสร้างพื้นฐานของ Ethereum Blockchain เป็นส่วนหนึ่งของช่องทางรับคำสั่ง

ผู้โจมตียังสามารถใช้ Backdoor เพื่อรวบรวมข้อมูล, ดาวน์โหลด Payload เพิ่มเติม, รันโค้ด PHPม, แทรก JavaScript ลงในเว็บไซต์, ปิดหรือลบ Security Plugin และสร้างบัญชี Administrator ที่ซ่อนจากรายการผู้ใช้งานได้

ผู้ดูแลเว็บไซต์ควรรับมืออย่างไร

หากพบเว็บไซต์ติดมัลแวร์ลักษณะนี้ การลบเฉพาะไฟล์ต้องสงสัยอาจไม่เพียงพอ ควรตรวจสอบทั้งไฟล์ Database, Scheduled Tasks, บัญชี Administrator และ Shared Memory รวมถึงหาช่องทางที่ผู้โจมตีใช้เข้าถึงเว็บไซต์ตั้งแต่แรก

ปัจจุบันยังไม่ทราบแน่ชัดว่า SC เข้าสู่เว็บไซต์ WordPress ผ่านช่องทางใด ผู้ดูแลเว็บไซต์จึงควรอัปเดต WordPress, Plugin และ Theme ให้เป็นเวอร์ชันล่าสุด รวมถึงใช้ Web Application Firewall (WAF) และหากพบไฟล์ที่ลบไปแล้วกลับมาอีก ควรตรวจสอบหาจุดที่มัลแวร์ยังใช้เพื่อคงอยู่ในระบบ

การดูแลเว็บไซต์ WordPress ควรมีทั้งการอัปเดตระบบ การตรวจจับมัลแวร์ ระบบป้องกันการโจมตี และ Backup ที่พร้อมใช้งานเมื่อเกิดปัญหา เลือก WordPress Hosting จาก hostatom พร้อมทีม Support คนไทยที่พร้อมช่วยดูแลตลอด 24 ชั่วโมง

ที่มา : thehackernews

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories