WordPress-плагин скрывает команды через Etherhiding и самовосстанавливается
Исследователи Wordfence обнаружили вредоносный плагин для WordPress, который использует техники скрытности и самовосстановления для усложнения удаления.
Плагин устанавливается как "must-use" плагин, что означает его автоматическую загрузку при каждом запросе WordPress и невозможность отключения через стандартный интерфейс. Он также применяет методы обфускации кода и скрывает свое присутствие в панели администратора, чтобы избежать обнаружения.
Вредоносное ПО создает учётную запись администратора с новым паролем или изменяет пароль существующей, обеспечивая себе постоянный доступ. Для связи с командным центром злоумышленники используют технику Etherhiding, скрывая IP-адреса серверов за смарт-контрактами в блокчейне Ethereum, что затрудняет их блокировку.
ⓘ Что такое Etherhiding
Etherhiding — это техника, используемая злоумышленниками для сокрытия IP-адресов командных серверов. Она заключается в использовании смарт-контрактов в блокчейне Ethereum, которые направляют трафик к реальным серверам управления, делая их обнаружение и блокировку более сложной.
Источник: Wordfence
@cbunit
Post #5091
6