Malware no WordPress usa Ethereum RPC para se recuperar

•

A Ethereum passou a integrar a infraestrutura usada por uma variante persistente de malware contra sites WordPress. A ameaça utiliza gateways públicos de RPC da rede para receber comandos. Segundo a Sucuri, esse mecanismo permite que o código malicioso se recupere após tentativas parciais de remoção.

A empresa de segurança identifica a variante como SC e destaca sua capacidade de autorrecuperação. Em vez de depender de um servidor central de comando e controle, o malware usa cerca de 20 gateways públicos de Ethereum RPC. Dessa forma, os operadores reduzem o risco de perder o controle da infecção após o bloqueio de um endereço. A infraestrutura distribuída também torna a remoção completa mais difícil.

Gateways da Ethereum sustentam comunicação distribuída

Os gateways RPC permitem que aplicativos, carteiras e serviços acessem dados e interajam com a rede Ethereum. No entanto, o malware explora essa infraestrutura legítima para distribuir instruções aos sistemas comprometidos. Em um modelo tradicional, os invasores enviam comandos por meio de um servidor centralizado. Esse formato cria um ponto único de falha que os responsáveis pela defesa podem bloquear.

O SC funciona de outra maneira, pois alterna entre provedores públicos de Ethereum RPC. Caso um gateway deixe de operar ou sofra um bloqueio, o código muda para outro serviço disponível. Assim, a estratégia elimina a dependência de uma única infraestrutura de comando e controle. A Sucuri afirma que esse desenho dificulta a interrupção completa da atividade maliciosa.

Minidicionário: gateway Ethereum RPC é uma interface pública que permite a um software acessar dados da blockchain Ethereum sem operar um nó completo. Essa interface também possibilita a interação de aplicativos e serviços com a rede. Nesse caso, o malware aproveita os gateways para manter seu canal de comunicação.

Método C2 tradicionalAbordagem do malware SC
Servidor central único usado para comandosUso de cerca de 20 gateways públicos de Ethereum RPC
Mais fácil de bloquear pelos defensoresSem ponto único de falha, com alternância entre gateways
Não utiliza blockchainUtiliza infraestrutura legítima de blockchain

 

Carga maliciosa permanece espalhada pelo servidor

O SC também mantém cópias de sua carga maliciosa em vários pontos do site comprometido. Entre os locais estão plugins, temas do WordPress, banco de dados e ambiente do servidor. A Sucuri encontrou o malware simultaneamente em pelo menos oito áreas distintas dos sistemas infectados. Com isso, uma única cópia remanescente pode restaurar os demais componentes.

Essa redundância permite que a ameaça se regenere depois de uma limpeza incompleta. Por consequência, os administradores precisam localizar todas as instâncias para eliminar a infecção. Métodos convencionais de remediação podem não ser suficientes nesse cenário. Afinal, o armazenamento distribuído dificulta a identificação de cada cópia maliciosa.

Malware pode roubar dados e preservar acesso

O malware coleta informações dos sites comprometidos, incluindo URLs, nomes de host e dados sobre a versão do WordPress. Além disso, ele identifica as versões dos plugins instalados. Essas informações podem ajudar os invasores a administrar o acesso aos ambientes afetados. Depois, os operadores podem usar os dados para manter a persistência da infecção.

O SC também pode roubar tokens de sessão pertencentes aos administradores. Com esses dados, os invasores preservam o acesso privilegiado por mais tempo. Desse modo, eles podem continuar atuando no WordPress mesmo após as medidas iniciais de segurança. O código malicioso ainda consegue desativar diferentes programas de proteção.

Os invasores também podem inserir JavaScript na parte visível dos sites. Essa capacidade abre espaço para ações maliciosas durante a navegação dos usuários. Por exemplo, o código pode capturar dados de cartões durante pagamentos em lojas virtuais. Ao mesmo tempo, o acesso administrativo dificulta novas tentativas de desinfecção.

A arquitetura resiliente do SC torna a recuperação dos sites afetados um processo complexo. Mesmo uma única instância não detectada pode restaurar rapidamente o malware. Portanto, a remoção exige a identificação de todos os componentes distribuídos pela infecção.

Os responsáveis pelos sites precisam verificar plugins, temas, banco de dados e arquivos do servidor. Também devem invalidar sessões administrativas comprometidas e revisar os mecanismos de segurança. Além do ambiente local, a análise precisa considerar a comunicação mantida pelos gateways públicos. Só uma limpeza integral impede que uma cópia restante regenere a ameaça.

Google Notícias

Receba nossas últimas notícias em primeira mão.   Adicione-nos como sua fonte preferida no Google    e toque em “Favorito” para priorizar nossas atualizações.