Cybersecurityonderzoekers hebben een geavanceerde WordPress-backdoor geïdentificeerd die meerdere persistentiemechanismen gebruikt om ervoor te zorgen dat de kwaadaardige payload steeds terugkeert zonder dat het slachtoffer opnieuw geïnfecteerd hoeft te worden. Deze backdoor, met de codenaam SC vanwege de "SC_"-markeringen in de geïnjecteerde code, wordt door Sucuri omschreven als een "zelfherstellend netwerk" dat wordt aangestuurd via de blockchain.

Volgens beveiligingsonderzoeker Gabriel Barbosa bevindt de payload zich gelijktijdig op minstens acht verschillende locaties, verspreid over bestanden, de database en gedeeld geheugen. Elk van deze locaties kan de andere herstellen. Zo kan het verwijderen van een plugin worden teruggedraaid door een drop-in bestand, dat op zijn beurt weer wordt herbouwd door het thema. Zelfs als alle bestanden op de schijf worden verwijderd, wordt de backdoor bij het volgende paginalaadmoment volledig hersteld vanuit de database of het gedeelde geheugen. Dit resulteert in een circulair systeem zonder enkel punt waar het kan worden uitgeschakeld, aldus Sucuri.

De malware gebruikt geen leesbare functienamen, maar een decoder die de code ontsleutelt met een substitutiechiffer. De acht componenten omvatten onder meer een .user.ini bestand dat de PHP-instelling auto_prepend_file instelt om een loader voor elke PHP-aanroep uit te voeren, verborgen dot-bestanden die plugins reconstrueren vanuit meerdere bronnen, en een backdoor die tijdens het bootstrapproces wordt geladen vanuit een Base64-gecodeerd en gecomprimeerd bestand in de wp-content map.

Daarnaast bevat het thema een twin van de backdoor die de plugin herbouwt wanneer deze ontbreekt, en is de malware geïnstalleerd als zowel een must-use plugin als een normale plugin, met redundante kopieën voor extra veerkracht. De backdoor verbergt zichzelf in het admin-pluginscherm en updatechecks, communiceert met een command-and-control server via de Ethereum blockchain, maakt verborgen beheerdersaccounts aan en voert een herinfectielus uit.

De functionaliteiten van de backdoor stellen de aanvaller in staat om volledige controle over de WordPress-site te verkrijgen, willekeurige JavaScript-code te injecteren om bezoekers te besmetten met skimmers of andere malware, PHP-code uit te voeren en specifieke plugins te deactiveren of verwijderen. Op servers die System V gedeeld geheugen ondersteunen, wordt de payload in een segment in het RAM geplaatst, waardoor het bestandssysteem en databaseopschoning niet volstaan om de infectie te verwijderen. Ook worden cron hooks met willekeurige namen geregistreerd om de herinstallatie periodiek te activeren, onafhankelijk van bezoekersverkeer.

Hoe de malware precies op de WordPress-sites wordt geïnstalleerd, is nog onbekend. Mogelijke initiële toegangspunten zijn bekende kwetsbaarheden in WordPress of plugins.