De acordo com a empresa de segurança Sucuri, existe uma cepa de malware do WordPress perigosamente persistente que depende da infraestrutura Ethereum para comando e controle.
Ela é capaz de ressuscitar a si mesma com a ajuda de uma rede de cópias redundantes.
Recusando-se a morrer
O chamado malware "SC" funciona como uma espécie de sistema de autocura, de acordo com um relatório recente compartilhado pela empresa.
Plugins do WordPress, temas, o banco de dados, bem como servidores compatíveis contêm cópias de seu payload malicioso.
A Sucuri disse que o payload foi encontrado em pelo menos oito locais diferentes simultaneamente. O fato de não haver um único ponto de falha torna este malware extremamente poderoso e a tarefa de removê-lo muito mais árdua.
Um servidor de comando e controle tradicional pode ser bloqueado. No entanto, o SC contém uma lista de aproximadamente 20 gateways RPC públicos da Ethereum.
Neste caso, a infraestrutura de blockchain legítima, que possibilita que aplicações, carteiras e outros softwares interajam com a rede, está sendo usada para fins maliciosos.
Se um gateway for bloqueado, outros provedores de RPC da Ethereum serão usados como opções alternativas. Isso torna os atacantes muito mais resilientes.
A identificação de sites comprometidos envolve a coleta de URLs e nomes de host, versão do WordPress, versões de plugins instalados e outras informações. O que é notável é que este malware perigoso também é capaz de capturar tokens de sessão de administrador.
O atacante pode então realizar injeções de JavaScript no front-end do site. Isso, por exemplo, poderia ser feito para roubar informações de pagamento durante o checkout em sites de comércio eletrônico por causa deste malware.
O SC também pode desativar softwares de segurança e até manter acesso de nível de administrador dentro do WordPress.
É claro que o processo de remoção da infecção é extremamente desafiador. Se uma parte suficientemente capaz da malha sobreviver, o malware pode simplesmente se reconstruir novamente.






