#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скрытный плагин WordPress типа must-use обеспечивает закрепление, скрываясь от административных интерфейсов, создавая несанкционированных администраторов, перехватывая учетные данные и самостоятельно восстанавливая свои файлы. Он распространяется на другие установки WordPress и использует C2 на основе EtherHiding для обмена зашифрованными данными и командами. ВПО выводит учетные данные сайта и платежные данные, а также способна заменять себя, модифицировать плагины или внедрять JavaScript.
-----
Сложный образец ВПО для WordPress был обнаружен в виде установленного плагина типа must-use, что позволяло ему автоматически загружаться при каждом запросе, оставаясь при этом невидимым на стандартном экране плагинов. ВПО маскируется под инструмент проверки состояния или отчётности и использует переменные имена файлов, метаданные плагинов и собственную обфускацию строк для уклонения от обнаружения. Аргументы API WordPress, пути, имена опций и SQL-запросы реконструируются или декодируются во время выполнения. Кроме того, ВПО скрывает себя от представления Must-Use Plugins, стандартных списков плагинов, уведомлений об обновлениях и экранов Site Health.
ВПО обеспечивает закрепление, создавая поддельную учетную запись администратора и сохраняя ее имя пользователя и пароль в параметрах `bu` и `bp`. Она скрывает учетную запись из списков пользователей на панели управления и в REST API, изменяя запросы к базе данных и отображаемое количество пользователей. С помощью фильтра `authenticate` ВПО перехватывает пароли в открытом виде, используемые учетными записями администраторов, и сохраняет их в параметре `ic`. Рутинная процедура самовосстановления выполняется на раннем этапе запуска WordPress и восстанавливает плагин из параметра `src`, если его файл отсутствует или его размер составляет менее 5 000 байт. Копии, установленные как обычные плагины, также могут повторно активировать себя путем прямого изменения `active_plugins`.
Вредоносное ПО (ВПО) ищет общие каталоги веб-серверов для обнаружения других установок WordPress и копирует себя в доступные сайты. Инфраструктура управления использует EtherHiding: ВПО запрашивает смарт-контракты Ethereum через публичные RPC-шлюзы с помощью `eth_call`, расшифровывает полученные данные и извлекает ключ и список HTTP-серверов. Оно отправляет зашифрованные отчеты о состоянии сайтов и получает команды через HTTP POST-запросы, используя `wp_remote_post` или cURL.
Взломанная информация включает сведения о сайте, метаданные ВПО и связанные с платежами учетные данные, обнаруженные в файлах `wp-config.php`, `.env` и `.git/config`, в том числе секреты Stripe, Braintree, Authorize.Net и AWS. Команды позволяют заменять ВПО, удалять плагины, соответствующие регулярным выражениям, предоставленным злоумышленником, удалять содержимое из файлов плагинов и внедрять JavaScript в подвалы страниц. Потенциальные индикаторы компрометации включают несанкционированные учетные записи администраторов с фиксированным префиксом и шестью случайными символами, а также подозрительные параметры базы данных `src`, `bu`, `bp` и `ic`.
Post #32719
16
CTT Report Hub #ParsedReport #CompletenessLow 22-09-2026 Inside a Malicious, Stealthy WordPress Must Use Plugin https://www.wordfence.com/blog/2026/09/inside-a-malicious-stealthy-wordpress-must-use-plugin/ Report completeness: Low Threats: Etherhiding_technique Victims:…