แบ็คดอร์ WordPress สร้างตัวเองใหม่หลังลบ ผ่านไฟล์ ฐานข้อมูล และหน่วยความจำ
นักวิจัยเผยแบ็คดอร์ WordPress ชื่อ SC ใช้กลไกหลายชั้นสร้างตัวเองใหม่ผ่านไฟล์ ฐานข้อมูล และหน่วยความจำร่วม แม้ลบไปแล้วก็กลับมาได้อีก
นักวิจัยด้านความปลอดภัยทางไซเบอร์เปิดเผยการโจมตีเว็บไซต์ WordPress ที่ผู้ไม่หวังดีใช้กลไกหลายชั้นเพื่อให้แบ็คดอร์ฟื้นคืนชีพได้เอง แม้เจ้าของเว็บจะทำการล้างมัลแวร์ไปแล้วก็ตาม การค้นพบนี้ชี้ให้เห็นว่าการลบไฟล์ที่ดูเหมือนต้นเหตุเพียงอย่างเดียวไม่เพียงพออีกต่อไป
แบ็คดอร์ดังกล่าวถูกตั้งชื่อรหัสว่า SC ตามรูปแบบอักษร SC_ ที่ฝังอยู่ในโค้ดที่ถูกฉีดเข้าไป ทีม Sucuri อธิบายลักษณะของมัลแวร์ตัวนี้ว่าเป็นโครงข่ายที่สามารถรักษาตัวเองได้ หรือ self healing mesh ซึ่งหมายความว่าชิ้นส่วนต่างๆ ทำงานประสานกันเพื่อฟื้นฟูเพย์โหลดหลักกลับมาแม้บางส่วนถูกกำจัดไป
กลไกการแพร่กระจายของแบ็คดอร์
ผู้ไม่หวังดีออกแบบให้แบ็คดอร์ SC ใช้ช่องทางหลายประเภทในการฝังตัวและฟื้นตัว ทั้งในไฟล์ของเว็บไซต์ ฐานข้อมูลของ WordPress และหน่วยความจำร่วมของระบบ เมื่อช่องทางใดช่องทางหนึ่งถูกลบหรือทำความสะอาด ช่องทางอื่นจะทำหน้าที่สร้างชิ้นส่วนที่หายไปกลับคืนมา
การทำงานในลักษณะนี้ทำให้การแก้ไขปัญหาแบบดั้งเดิมที่เน้นการลบไฟล์ต้องสงสัยเพียงไฟล์เดียวไม่สามารถหยุดยั้งการโจมตีได้อีกต่อไป เพราะแบ็คดอร์จะถูกกู้คืนจากแหล่งอื่นที่ยังคงอยู่ในระบบ
แนวคิด self healing mesh ที่น่ากังวล
คำว่า self healing mesh สะท้อนให้เห็นว่ามัลแวร์ไม่ได้อาศัยจุดเดียวในการอยู่รอด แต่กระจายตัวอยู่ในหลายองค์ประกอบของเว็บไซต์และเซิร์ฟเวอร์ เมื่อใดก็ตามที่ผู้ดูแลทำการสแกนและลบส่วนที่ตรวจพบ ส่วนที่เหลือจะทำงานร่วมกันเพื่อทำซ้ำและติดตั้งเพย์โหลดหลักกลับเข้าสู่ระบบ
พฤติกรรมนี้ทำให้กระบวนการกำจัดมัลแวร์ยากลำบากมากขึ้น เพราะต้องตรวจสอบและทำความสะอาดทุกช่องทางที่แบ็คดอร์อาจซ่อนตัวอยู่ มิเช่นนั้นเว็บไซต์จะกลับสู่สถานะถูกแทรกแซงอีกครั้งโดยที่เจ้าของเว็บไม่ทันสังเกต
ผลกระทบต่อเว็บไซต์ WordPress
การที่แบ็คดอร์สามารถสร้างตัวเองขึ้นมาใหม่ได้หมายความว่าเว็บไซต์ที่ถูกโจมตีจะไม่สามารถกลับมาปลอดภัยได้อย่างสมบูรณ์หากกระบวนการทำความสะอาดไม่ครอบคลุมทุกจุด ผู้ไม่หวังดีสามารถใช้ช่องทางที่ยังหลงเหลืออยู่เพื่อเข้าถึงระบบและดำเนินกิจกรรมที่เป็นอันตรายต่อไป
นอกจากนี้ การที่มัลแวร์ฝังตัวอยู่ในฐานข้อมูลและหน่วยความจำร่วมทำให้การตรวจจับด้วยวิธีการสแกนไฟล์ตามปกติอาจมองข้ามส่วนสำคัญไป ส่งผลให้เจ้าของเว็บไซต์เข้าใจผิดว่าการลบไฟล์เพียงพอแล้ว ทั้งที่ความจริงยังมีชิ้นส่วนอื่นรอฟื้นฟูเพย์โหลดกลับมา
สิ่งที่ผู้ดูแลเว็บไซต์ควรตระหนัก
เหตุการณ์นี้เป็นอุทาหรณ์สำคัญว่าการรักษาความปลอดภัยของ WordPress ต้องอาศัยการตรวจสอบเชิงลึกที่ครอบคลุมทั้งไฟล์ ฐานข้อมูล และกระบวนการทำงานของระบบ ไม่ใช่เพียงการลบไฟล์ที่ดูผิดปกติเท่านั้น
การเลือกใช้เครื่องมือตรวจสอบที่สามารถวิเคราะห์หลายชั้นจะช่วยให้พบชิ้นส่วนที่ซ่อนอยู่ในจุดอื่นได้ และลดความเสี่ยงที่แบ็คดอร์จะกลับมาแม้หลังจากทำการล้างระบบไปแล้วหลายครั้ง
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th