WordPress Backdoor Rebuilds Itself After Cleanup Using Files, Database, and Shared Memory
Investigadores de ciberseguridad han detallado una vulneración en WordPress donde los atacantes implementaron diversos mecanismos de persistencia para garantizar que la carga maliciosa regrese de manera continua sin requerir una nueva infección del sitio. Este código malicioso, bautizado como SC debido a los marcadores específicos presentes en su contenido inyectado, funciona como una red interconectada que se auto-repara y es controlada mediante tecnología blockchain. La carga útil se distribuye simultáneamente en numerosos puntos, abarcando archivos, la base de datos y la memoria compartida, de modo que cada uno de estos elementos tiene la capacidad de regenerar a los demás, impidiendo que exista un único punto de eliminación para frenar el ciclo.
El software malicioso oculta sus funciones legibles mediante un descodificador que emplea un cifrado por sustitución, y sus componentes se extienden a lo largo de al mismo tiempo por múltiples ubicaciones del sistema. Entre ellos se encuentran archivos de inicialización y configuración, cargadores ocultos con prefijos de puntos, archivos de caché avanzada, funciones dentro de temas específicos y plugins instalados tanto de forma obligatoria como convencional. De este modo, al eliminar un elemento, los componentes restantes se encargan de reescribirlo, utilizando además la memoria RAM en servidores compatibles para asegurar su supervivencia incluso tras la limpieza de archivos o de la base de datos, complementándose con tareas programadas automatizadas.