ThaiCERT เตือนมัลแวร์ชื่อ SC ที่ฝังตัวในเว็บ WordPress หลายตำแหน่งพร้อมกัน ลบไฟล์ที่เจอแล้วอาจไม่จบ เพราะส่วนที่เหลือสร้าง backdoor กลับมาได้โดยไม่ต้องเจาะเว็บใหม่ ThaiCERT ระบุว่าพบองค์ประกอบของมัลแวร์อย่างน้อย 8 ส่วน
มัลแวร์ซ่อนตัวอย่างไร
ตามประกาศ ThaiCERT มัลแวร์ซ่อนตัวจากรายการปลั๊กอินและการตรวจอัปเดตของ WordPress และสร้างบัญชีผู้ดูแลระบบที่ไม่โผล่ในหน้าจัดการผู้ใช้ ตัวมัลแวร์เกาะอยู่ทั้งในไฟล์ ฐานข้อมูล งานตามเวลา (cron) และหน่วยความจำร่วม (shared memory) ของเซิร์ฟเวอร์
- ไฟล์ที่ต้องสงสัย: .user.ini, db.php, advanced-cache.php, functions.php และ auto_prepend_file
- ปลั๊กอินทั่วไปและ must-use plugins ที่ไม่รู้จักที่มา
- สำเนาสำหรับกู้คืนตัวเองใน ZIP และฐานข้อมูล รวมถึง database triggers
ThaiCERT ระบุว่ามัลแวร์ใช้ Ethereum RPC สาธารณะอ่านข้อมูลจาก smart contract เพื่อไม่ต้องพึ่งที่อยู่เซิร์ฟเวอร์ควบคุมเพียงจุดเดียว และสามารถรันโค้ด PHP ตามคำสั่ง ดาวน์โหลด payload เพิ่ม ปิดหรือลบปลั๊กอินความปลอดภัย รวมถึงแทรก JavaScript ขโมยข้อมูลผู้เข้าชม เช่น ข้อมูลที่กรอกในหน้าชำระเงิน
เจ้าของเว็บต้องทำอะไร
- ตรวจไฟล์ผิดปกติตามรายการข้างบน และบัญชีผู้ดูแลที่ไม่รู้จัก
- ตรวจ shared memory, cron และ database triggers ที่แปลกไป
- หยุดการทำงานของมัลแวร์และกำจัด payload ให้ครบทุกตำแหน่งก่อนลบไฟล์
- อัปเดต WordPress ธีม และปลั๊กอิน เปลี่ยนรหัสผ่านทุกบัญชี และยกเลิก session เดิม
- ตรวจ log หาช่องทางที่ถูกเจาะ และเฝ้าดูหลังแก้ไขว่ามีไฟล์ถูกสร้างกลับมาอีกไหม
ถ้าไฟล์ที่ลบไปกลับมาอีก แปลว่ายังมีกลไกค้างอยู่ในระบบ บล็อกความปลอดภัย jump.bg ที่เรียกมัลแวร์ชุดนี้ว่า SC 4.0.3 ก็ระบุทำนองเดียวกันว่าลบไฟล์เดียวหรืออัปเดตอย่างเดียวไม่พอ ต้องปิดเว็บแล้วกำจัดทุกสำเนาพร้อมกัน ส่วนเว็บที่ใช้โฮสต์เดียวกันหลายเว็บควรตรวจให้ครบทุกเว็บ เพราะบล็อกนี้ระบุว่ามัลแวร์ลามไปเว็บข้างเคียงได้
เรื่องที่เกี่ยวข้อง
เรื่องการขโมย session ก็เป็นอีกทางที่ผู้โจมตีใช้เข้าบัญชีโดยไม่ต้องรู้รหัสผ่าน อ่านต่อได้ใน ThaiCERT เตือน มัลแวร์ขโมย session บัญชี AI องค์กร
