เทคโนโลยีใกล้ตัว เข้าใจได้ทุกวัน
ไอที
ไอที/ข่าว

ThaiCERT เตือนมัลแวร์ SC ฝังเว็บ WordPress ลบไฟล์แล้วโผล่กลับมาได้

ThaiCERT เตือนมัลแวร์ SC ฝังเว็บ WordPress อย่างน้อย 8 ส่วน ลบไม่ครบอาจสร้าง backdoor กลับมาเองได้ พร้อมวิธีตรวจและขั้นตอนกำจัดสำหรับเจ้าของเว็บ

เจ้าของเว็บชาวไทยนั่งมองแล็ปท็อปที่แสดงไอคอนเตือนสีแดงและไอคอนไฟล์ที่ลบแล้วโผล่กลับมารอบถังขยะ
ภาพประกอบสร้างด้วย AI: มัลแวร์ที่สร้างไฟล์ตัวเองกลับมาแม้ลบไปแล้วเครดิตภาพ: TECHTIDE

ThaiCERT เตือนมัลแวร์ชื่อ SC ที่ฝังตัวในเว็บ WordPress หลายตำแหน่งพร้อมกัน ลบไฟล์ที่เจอแล้วอาจไม่จบ เพราะส่วนที่เหลือสร้าง backdoor กลับมาได้โดยไม่ต้องเจาะเว็บใหม่ ThaiCERT ระบุว่าพบองค์ประกอบของมัลแวร์อย่างน้อย 8 ส่วน

มัลแวร์ซ่อนตัวอย่างไร

ตามประกาศ ThaiCERT มัลแวร์ซ่อนตัวจากรายการปลั๊กอินและการตรวจอัปเดตของ WordPress และสร้างบัญชีผู้ดูแลระบบที่ไม่โผล่ในหน้าจัดการผู้ใช้ ตัวมัลแวร์เกาะอยู่ทั้งในไฟล์ ฐานข้อมูล งานตามเวลา (cron) และหน่วยความจำร่วม (shared memory) ของเซิร์ฟเวอร์

  • ไฟล์ที่ต้องสงสัย: .user.ini, db.php, advanced-cache.php, functions.php และ auto_prepend_file
  • ปลั๊กอินทั่วไปและ must-use plugins ที่ไม่รู้จักที่มา
  • สำเนาสำหรับกู้คืนตัวเองใน ZIP และฐานข้อมูล รวมถึง database triggers

ThaiCERT ระบุว่ามัลแวร์ใช้ Ethereum RPC สาธารณะอ่านข้อมูลจาก smart contract เพื่อไม่ต้องพึ่งที่อยู่เซิร์ฟเวอร์ควบคุมเพียงจุดเดียว และสามารถรันโค้ด PHP ตามคำสั่ง ดาวน์โหลด payload เพิ่ม ปิดหรือลบปลั๊กอินความปลอดภัย รวมถึงแทรก JavaScript ขโมยข้อมูลผู้เข้าชม เช่น ข้อมูลที่กรอกในหน้าชำระเงิน

เจ้าของเว็บต้องทำอะไร

  1. ตรวจไฟล์ผิดปกติตามรายการข้างบน และบัญชีผู้ดูแลที่ไม่รู้จัก
  2. ตรวจ shared memory, cron และ database triggers ที่แปลกไป
  3. หยุดการทำงานของมัลแวร์และกำจัด payload ให้ครบทุกตำแหน่งก่อนลบไฟล์
  4. อัปเดต WordPress ธีม และปลั๊กอิน เปลี่ยนรหัสผ่านทุกบัญชี และยกเลิก session เดิม
  5. ตรวจ log หาช่องทางที่ถูกเจาะ และเฝ้าดูหลังแก้ไขว่ามีไฟล์ถูกสร้างกลับมาอีกไหม

ถ้าไฟล์ที่ลบไปกลับมาอีก แปลว่ายังมีกลไกค้างอยู่ในระบบ บล็อกความปลอดภัย jump.bg ที่เรียกมัลแวร์ชุดนี้ว่า SC 4.0.3 ก็ระบุทำนองเดียวกันว่าลบไฟล์เดียวหรืออัปเดตอย่างเดียวไม่พอ ต้องปิดเว็บแล้วกำจัดทุกสำเนาพร้อมกัน ส่วนเว็บที่ใช้โฮสต์เดียวกันหลายเว็บควรตรวจให้ครบทุกเว็บ เพราะบล็อกนี้ระบุว่ามัลแวร์ลามไปเว็บข้างเคียงได้

เรื่องที่เกี่ยวข้อง

เรื่องการขโมย session ก็เป็นอีกทางที่ผู้โจมตีใช้เข้าบัญชีโดยไม่ต้องรู้รหัสผ่าน อ่านต่อได้ใน ThaiCERT เตือน มัลแวร์ขโมย session บัญชี AI องค์กร

ที่มา — เรียงจากต้นตอทางการก่อน