Pesquisadores de cibersegurança detalharam o comprometimento de sites WordPress por invasores que instalaram vários mecanismos de persistência para garantir a reexecução do payload malicioso sem precisar reinfectar o site.
O backdoor recebeu o codinome SC, em referência aos marcadores “SC_” encontrados no conteúdo injetado. A Sucuri descreveu o malware como uma “malha autorreparável” controlada por blockchain.
“O payload fica armazenado em pelo menos oito locais ao mesmo tempo, distribuído entre arquivos, o banco de dados e a memória compartilhada. Cada um desses locais pode reconstruir todos os outros”, afirmou o pesquisador de segurança Gabriel Barbosa.
“Apague o plugin e um arquivo complementar o reescreve. Apague esse arquivo e o tema o reescreve. Limpe todos os arquivos do disco e, no próximo carregamento de página, o conjunto completo é restaurado a partir do banco de dados ou de um segmento de memória compartilhada. O resultado é um sistema circular, sem um único ponto que possa ser removido para interrompê-lo.”
Segundo a Sucuri, o malware não usa nomes de função legíveis. Em vez disso, emprega um decodificador para desfazer a cifra de substituição e recuperar o código. Os oito componentes identificados são:
- `.user.ini`, que define `auto_prepend_file` para executar um loader antes de cada solicitação PHP na árvore de diretórios correspondente.
- `wp-content/c1b12371.php`, o loader que inclui um arquivo oculto, com nome iniciado por ponto, caso ele exista no mesmo local.
- `wp-content/.c1b12371.php`, o arquivo oculto que funciona como loader de primeiro estágio. Ele localiza um plugin falso e o recria em `mu-plugins` a partir de três fontes: uma cópia existente na pasta de plugins, um trecho de código codificado no diretório de cache e um pacote ZIP de restauração com nome hexadecimal aleatório.
- `wp-content/db.php`, carregado durante a inicialização do WordPress. O arquivo contém todo o payload do backdoor em formato compactado e codificado em Base64. Ele decodifica e reinstala o plugin quando este está ausente ou tem tamanho reduzido.
- `wp-content/advanced-cache.php`, carregado pelo WordPress antes dos plugins comuns quando o armazenamento em cache está ativado. O arquivo recria o plugin a partir de cinco fontes independentes: um mu-plugin existente, uma cópia do plugin, um segmento de memória compartilhada System V com código PHP, um pacote ZIP e o banco de dados. Em seguida, associa uma ação ao evento `plugins_loaded` e inclui o plugin.
- `wp-content/themes/khorshidi/functions.php`, uma cópia do `db.php` armazenada no tema, com o mesmo backdoor. Ela reescreve o plugin sempre que ele está ausente.
- `wp-content/mu-plugins/hyper-engine-kit.php`, o malware propriamente dito, instalado tanto como plugin obrigatório quanto como plugin comum.
- `wp-content/plugins/hyper-engine-kit/hyper-engine-kit.php`, uma cópia do mesmo payload do backdoor, usada como redundância.
Independentemente do método usado para iniciar o backdoor, ele executa várias ações. Entre elas estão ocultar-se da tela de plugins do painel administrativo e das verificações de atualização, comunicar-se com um servidor de comando e controle (C2) usando a blockchain Ethereum, identificar características do site infectado, buscar payloads adicionais, criar uma conta oculta de administrador e iniciar um ciclo de reinfecção.
Os recursos do backdoor permitem que o operador assuma o controle do site WordPress, obtenha JavaScript arbitrário para injetar nas páginas e atacar visitantes com ferramentas de captura de dados ou outros tipos de malware, execute código PHP e desative ou exclua plugins específicos.
“Em servidores compatíveis com memória compartilhada System V, o payload é gravado em um segmento identificado por uma chave numérica fixa”, informou a Sucuri. “Esse segmento fica na memória RAM, por isso sobrevive tanto à exclusão de arquivos quanto à limpeza do banco de dados. Em serviços de hospedagem compartilhada, ele pode até pertencer a outra conta.”
“A infecção registra tarefas do cron, incluindo nomes aleatórios e um gancho de busca conhecido. O cron do sistema executa o arquivo do cron do WordPress, sem depender do tráfego de visitantes, e aciona a reinstalação em intervalos programados.”
Ainda não se sabe como o malware é instalado nos sites WordPress. Entre os vetores de acesso inicial mais comuns estão falhas de segurança conhecidas no WordPress, em plugins e temas; credenciais de acesso fracas; ataques à cadeia de suprimentos de software que miram plugins populares; e a exploração de recursos inseguros de envio de arquivos de mídia ou de formulários para inserir web shells em PHP nos diretórios do servidor.
“SC é um lembrete de que uma infecção moderna em WordPress pode ser um sistema, e não apenas um arquivo”, afirmou a Sucuri. “Esse conjunto de ferramentas distribui cópias idênticas de um backdoor entre arquivos complementares, o tema, um plugin falso em dois locais, o banco de dados e a memória compartilhada. Também oculta seu canal de comando em uma infraestrutura legítima de blockchain e se reescreve a partir de qualquer cópia que sobreviva, já na solicitação seguinte.”
**Falha no plugin wpForo Forum para WordPress é explorada**
A divulgação ocorre em meio à exploração ativa de uma falha grave de injeção de SQL que não exige autenticação no plugin wpForo Forum para WordPress (
CVE-2026-1581
, pontuação CVSS: 7,5). O problema afeta todas as versões do plugin até a 2.4.14, inclusive.
Segundo dados de telemetria da Previdian, foram identificadas menos de 20 tentativas de exploração da vulnerabilidade desde 3 de julho de 2026. A atividade partiu de cinco endereços IP distintos, localizados na Bulgária, na Suíça, na França, nos Estados Unidos e no Iêmen.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...