据安全公司 Sucuri 称,有一种危险且持续存在的 WordPress 恶意软件变种依赖以太坊基础设施进行命令与控制。
该恶意软件能够借助一张冗余副本网络“复活”自己。
拒绝消失
Sucuri 在最近分享的一份报告中称,这种名为“SC”的恶意软件某种程度上像一个自我修复系统。
WordPress 插件、主题、数据库以及受支持的服务器中都包含其恶意载荷的副本。
Sucuri 表示,他们在至少八个不同位置同时发现了该载荷。由于不存在单一故障点,这种恶意软件极其强大,清除工作也要艰难得多。
传统的命令与控制服务器可以被封锁。不过,SC 包含大约 20 个公开的以太坊 RPC 网关列表。
在这种情况下,原本用于让应用、钱包和其他软件与区块链网络交互的合法区块链基础设施,被用于恶意目的。
如果某个网关被封锁,其他以太坊 RPC 提供商会作为替代选项被使用。这使攻击者更具韧性。
对受感染网站的指纹识别包括收集网址和主机名、WordPress 版本、已安装插件版本以及其他信息。值得注意的是,这种危险恶意软件还能够获取管理员会话令牌。
随后,攻击者可以向网站前端注入 JavaScript。例如,在电商网站结账时,这可能被用于窃取支付信息,因为该恶意软件具备这种能力。
SC 还可以停用安全软件,甚至在 WordPress 内保持管理员级别访问权限。
当然,清除感染的过程极其困难。如果网络中有一部分足够强大的组件幸存下来,恶意软件可能会简单地重新构建自己。












