Специалисты компании Sucuri предупредили о появлении новой опасной вредоносной программы для WordPress, получившей обозначение SC. Она использует децентрализованную инфраструктуру Ethereum для бесперебойной работы каналов управления, что делает атаку значительно более устойчивой к традиционным методам противодействия.
Вредонос хранит резервные копии как минимум в восьми системных расположениях одновременно. Копии размещаются в файлах, базе данных, а при поддержке сервером — в разделяемой памяти System V. Благодаря этому бэкдор способен самостоятельно восстанавливаться после частичной очистки: любая уцелевшая копия может заново развернуть заражение. Для получения команд вредонос использует примерно 20 публичных Ethereum RPC-шлюзов, что лишает защитников возможности заблокировать единый управляющий сервер.
В отличие от классических атак с централизованными серверами, которые можно изъять или заблокировать, здесь используется устойчивость блокчейн-инфраструктуры. Это обеспечивает непрерывную доставку вредоносных команд. Среди целей злоумышленников — кража токенов административных сессий, отключение защитных механизмов и внедрение JavaScript-кода для похищения платежных данных из интернет-магазинов.
Эксперты рекомендуют проводить комплексный аудит баз данных, полностью заменять скомпрометированные файлы ядра WordPress и строго отслеживать исходящие обращения к блокчейн-узлам. Инцидент демонстрирует, как киберпреступники все активнее используют архитектуру Web3 против традиционных веб-платформ.