Güvenlik şirketi Sucuri, WordPress sitelerini hedef alan ve komuta kontrol iletişimi için Ethereum altyapısından yararlanan kalıcı bir zararlı yazılım tespit etti. Şirket, SC olarak adlandırılan bu yapının, birden fazla yedek kopya sayesinde kendini yeniden oluşturabildiğini ve temizlenmesini olağan vakalara göre çok daha zor hale getirdiğini açıkladı.
Zararlı yazılım birden fazla noktaya yayılıyor
Sucuri’nin bulgularına göre zararlı yük, WordPress eklentileri, temalar, veritabanı ve desteklenen sunucular dahil olmak üzere farklı katmanlara yerleşiyor. Şirket, aynı anda en az sekiz ayrı konumda kötü amaçlı bileşen bulunduğunu belirledi. Bu yapı, tek bir arıza noktasının ortadan kalkması anlamına geldiği için saldırının etkisini artırıyor.
SC’nin bu yapısı, güvenlik araçlarıyla tek bir dosya ya da tek bir sunucuya odaklanılarak temizlenmesini güçleştiriyor. Sistemde yeterince güçlü tek bir parça ayakta kalırsa, zararlı yazılımın kendini yeniden kurabildiği aktarılıyor.
Succuri, SC zararlısının aynı anda en az sekiz farklı noktada bulunduğunu ve bu nedenle tek bir bileşeni kaldırmanın enfeksiyonu sona erdirmeye yetmediğini vurguluyor.
Ethereum RPC ağ geçitleri kötüye kullanılıyor
Sucuri, geleneksel komuta kontrol sunucularının engellenebildiğini, ancak SC’nin yaklaşık 20 adet herkese açık Ethereum RPC ağ geçidinden oluşan bir liste taşıdığını kaydetti. RPC ağ geçitleri, uygulamaların ve cüzdanların blokzincir ağıyla iletişim kurmasını sağlayan teknik erişim noktaları olarak biliniyor.
Mini sözlük: Ethereum RPC, yazılımların Ethereum ağına veri gönderip almasını sağlayan bağlantı katmanıdır. Cüzdanlar, merkeziyetsiz uygulamalar ve altyapı servisleri bu erişim noktaları üzerinden ağla iletişim kurar.
Bir ağ geçidi engellendiğinde, saldırganların diğer Ethereum RPC sağlayıcılarına yönelebildiği belirtiliyor. Bu durum, meşru blokzincir altyapısının kötüye kullanılmasıyla saldırının daha dayanıklı hale gelmesine yol açıyor.
Geleneksel bir komuta kontrol sunucusu kapatılabilirken, SC’nin çok sayıda açık Ethereum RPC sağlayıcısı arasında geçiş yapabilmesi saldırganlara ek dayanıklılık sağlıyor.
Yönetici erişimi ve ödeme verileri risk altında
Sucuri, ele geçirilmiş sitelerde yapılan parmak izi toplama sürecinin URL’ler, ana makine adları, WordPress sürümü, kurulu eklenti sürümleri ve başka teknik verileri kapsadığını belirtti. Daha dikkat çekici unsur ise zararlı yazılımın yönetici oturum belirteçlerini ele geçirebilmesi oldu.
Bu erişimle saldırganlar, sitenin ön yüzüne JavaScript kodu enjekte edebiliyor. Özellikle e ticaret sitelerinde ödeme adımı sırasında kullanıcı bilgilerinin toplanması gibi riskler öne çıkıyor. Zararlı yazılımın ayrıca güvenlik araçlarını devre dışı bırakabildiği ve WordPress içinde yönetici düzeyinde erişimi koruyabildiği ifade edildi.
Temizleme süreci olağan vakalardan daha zor
Sucuri, enfeksiyonun kaldırılmasının son derece güç olduğunu vurguladı. Bunun temel nedeni, yapının yalnızca tek bir dosya veya tek bir servis üzerinden değil, birbirini destekleyen çoklu kopyalar üzerinden çalışması. Bu nedenle eksik temizlik girişimleri, zararlı yazılımın kısa süre içinde yeniden ortaya çıkmasına neden olabiliyor.
Şirketin değerlendirmesi, WordPress ekosisteminde altyapı katmanlarını da hedef alan daha dirençli saldırıların öne çıktığını gösteriyor. Özellikle Ethereum gibi yaygın kullanılan teknik servislerin kötüye kullanılması, savunma süreçlerini daha karmaşık bir hale getiriyor.





USDT
AAPL