Back to Blog

แบ็คดอร์ WordPress สร้างตัวเองใหม่หลังลบ ผ่านไฟล์ ฐานข้อมูล และหน่วยความจำ

นักวิจัยเผยแบ็คดอร์ WordPress ชื่อ SC ใช้กลไกหลายชั้นสร้างตัวเองใหม่ผ่านไฟล์ ฐานข้อมูล และหน่วยความจำร่วม แม้ลบไปแล้วก็กลับมาได้อีก

Sales
1 min read
แบ็คดอร์ WordPress สร้างตัวเองใหม่หลังลบ ผ่านไฟล์ ฐานข้อมูล และหน่วยความจำ

นักวิจัยด้านความปลอดภัยทางไซเบอร์เปิดเผยการโจมตีเว็บไซต์ WordPress ที่ผู้ไม่หวังดีใช้กลไกหลายชั้นเพื่อให้แบ็คดอร์ฟื้นคืนชีพได้เอง แม้เจ้าของเว็บจะทำการล้างมัลแวร์ไปแล้วก็ตาม การค้นพบนี้ชี้ให้เห็นว่าการลบไฟล์ที่ดูเหมือนต้นเหตุเพียงอย่างเดียวไม่เพียงพออีกต่อไป

แบ็คดอร์ดังกล่าวถูกตั้งชื่อรหัสว่า SC ตามรูปแบบอักษร SC_ ที่ฝังอยู่ในโค้ดที่ถูกฉีดเข้าไป ทีม Sucuri อธิบายลักษณะของมัลแวร์ตัวนี้ว่าเป็นโครงข่ายที่สามารถรักษาตัวเองได้ หรือ self healing mesh ซึ่งหมายความว่าชิ้นส่วนต่างๆ ทำงานประสานกันเพื่อฟื้นฟูเพย์โหลดหลักกลับมาแม้บางส่วนถูกกำจัดไป


กลไกการแพร่กระจายของแบ็คดอร์


ผู้ไม่หวังดีออกแบบให้แบ็คดอร์ SC ใช้ช่องทางหลายประเภทในการฝังตัวและฟื้นตัว ทั้งในไฟล์ของเว็บไซต์ ฐานข้อมูลของ WordPress และหน่วยความจำร่วมของระบบ เมื่อช่องทางใดช่องทางหนึ่งถูกลบหรือทำความสะอาด ช่องทางอื่นจะทำหน้าที่สร้างชิ้นส่วนที่หายไปกลับคืนมา

การทำงานในลักษณะนี้ทำให้การแก้ไขปัญหาแบบดั้งเดิมที่เน้นการลบไฟล์ต้องสงสัยเพียงไฟล์เดียวไม่สามารถหยุดยั้งการโจมตีได้อีกต่อไป เพราะแบ็คดอร์จะถูกกู้คืนจากแหล่งอื่นที่ยังคงอยู่ในระบบ


แนวคิด self healing mesh ที่น่ากังวล


คำว่า self healing mesh สะท้อนให้เห็นว่ามัลแวร์ไม่ได้อาศัยจุดเดียวในการอยู่รอด แต่กระจายตัวอยู่ในหลายองค์ประกอบของเว็บไซต์และเซิร์ฟเวอร์ เมื่อใดก็ตามที่ผู้ดูแลทำการสแกนและลบส่วนที่ตรวจพบ ส่วนที่เหลือจะทำงานร่วมกันเพื่อทำซ้ำและติดตั้งเพย์โหลดหลักกลับเข้าสู่ระบบ

พฤติกรรมนี้ทำให้กระบวนการกำจัดมัลแวร์ยากลำบากมากขึ้น เพราะต้องตรวจสอบและทำความสะอาดทุกช่องทางที่แบ็คดอร์อาจซ่อนตัวอยู่ มิเช่นนั้นเว็บไซต์จะกลับสู่สถานะถูกแทรกแซงอีกครั้งโดยที่เจ้าของเว็บไม่ทันสังเกต


ผลกระทบต่อเว็บไซต์ WordPress


การที่แบ็คดอร์สามารถสร้างตัวเองขึ้นมาใหม่ได้หมายความว่าเว็บไซต์ที่ถูกโจมตีจะไม่สามารถกลับมาปลอดภัยได้อย่างสมบูรณ์หากกระบวนการทำความสะอาดไม่ครอบคลุมทุกจุด ผู้ไม่หวังดีสามารถใช้ช่องทางที่ยังหลงเหลืออยู่เพื่อเข้าถึงระบบและดำเนินกิจกรรมที่เป็นอันตรายต่อไป

นอกจากนี้ การที่มัลแวร์ฝังตัวอยู่ในฐานข้อมูลและหน่วยความจำร่วมทำให้การตรวจจับด้วยวิธีการสแกนไฟล์ตามปกติอาจมองข้ามส่วนสำคัญไป ส่งผลให้เจ้าของเว็บไซต์เข้าใจผิดว่าการลบไฟล์เพียงพอแล้ว ทั้งที่ความจริงยังมีชิ้นส่วนอื่นรอฟื้นฟูเพย์โหลดกลับมา


สิ่งที่ผู้ดูแลเว็บไซต์ควรตระหนัก


เหตุการณ์นี้เป็นอุทาหรณ์สำคัญว่าการรักษาความปลอดภัยของ WordPress ต้องอาศัยการตรวจสอบเชิงลึกที่ครอบคลุมทั้งไฟล์ ฐานข้อมูล และกระบวนการทำงานของระบบ ไม่ใช่เพียงการลบไฟล์ที่ดูผิดปกติเท่านั้น

การเลือกใช้เครื่องมือตรวจสอบที่สามารถวิเคราะห์หลายชั้นจะช่วยให้พบชิ้นส่วนที่ซ่อนอยู่ในจุดอื่นได้ และลดความเสี่ยงที่แบ็คดอร์จะกลับมาแม้หลังจากทำการล้างระบบไปแล้วหลายครั้ง


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th