亚洲财经

☰ 搜索

Sucuri警告:WordPress恶意软件利用以太坊RPC实现自愈攻击

Sucuri发现利用以太坊区块链基础设施的WordPress持久化恶意软件

安全公司Sucuri报告称,发现了一种针对WordPress网站的持久化恶意软件变种。该恶意软件利用以太坊(Ethereum)区块链的基础设施作为其命令与控制(C2)操作的一部分。

基于以太坊的命令与控制机制

Sucuri将该恶意软件命名为“SC”,并描述其为一种具备“自愈”能力的威胁。与传统依赖中心化命令与控制服务器不同,该恶意软件利用大约20个公共以太坊远程过程调用(RPC)网关来接收指令。通过将控制机制分散在多个去中心化网关而非单一服务器上,攻击者确保了系统不存在单点故障。

如果某个网关被屏蔽或移除,恶意软件会无缝切换到另一个可用的以太坊RPC提供商。这种对合法区块链基础设施的使用——通常用于让应用程序、钱包和服务访问以太坊网络——为攻击者提供了更强的弹性和灵活性。

术语解释:以太坊RPC网关是一个公共接口,允许软件在不运行完整节点的情况下访问和交互以太坊网络上的区块链数据。

传统C2方法与“SC”恶意软件的对比

  • 传统方法:使用单个中央服务器发送指令,防御者更容易进行阻断。
  • “SC”恶意软件方法:利用约20个公共以太坊RPC网关,无单点故障,可在网关间切换,且利用了合法的区块链基础设施。

持久性与感染方式

“SC”恶意软件通过在多个位置隐藏其恶意负载副本(包括WordPress插件、主题、数据库和服务器环境)来保持其韧性。Sucuri在被感染的系统中同时在至少八个不同的位置识别出了该恶意软件。这种冗余设计使得即使在部分删除尝试后,恶意软件也能自我再生,从而极大地增加了管理员彻底清除它的难度。

Sucuri强调了该恶意软件设计的危险性。由于其组件的分布式存储以及去中心化基础设施的使用,标准的补救措施往往不足;只要存在一个未被发现的恶意软件变体,就足以导致整个系统的复染。

功能与风险

“SC”恶意软件会收集受影响网站的详细信息,包括URL、主机名、WordPress版本信息以及插件版本。值得注意的是,它还能窃取管理员会话令牌,使攻击者能够长期保持特权访问权限。

攻击者可能利用其访问权限在网站前端注入JavaScript代码。这使得各种恶意行为成为可能,例如在用户结账过程中从电子商务交易中窃取支付卡详情。

此外,“SC”还可以禁用一系列安全软件,并在WordPress内维持管理员级别的访问权限,使得消毒尝试更加困难。

鉴于该恶意软件架构上的韧性,Sucuri强调,受影响的网站恢复过程极具挑战性。即使仅有一个未检测到的负载实例残留,它也能够在系统中迅速恢复恶意软件的全部功能。