Malware para WordPress utiliza plugin oculto e C2 via blockchain para permanecer indetectado.

Relevância: Alta

Resumo: A Wordfence documentou um malware instalado em `wp-content/mu-plugins` que se oculta das telas de plugins, atualizações e Saúde do Site, cria ou sequestra contas de administrador (padrões `admin_`, `adm_`, `administrator_`, `backup_` + 6 caracteres), captura senhas no login e procura segredos de pagamento, chaves de API e dados de pedidos em wp-config.php, .env e .git/config. Ele se autorrestaura a partir de uma cópia no banco de dados, pode se espalhar para outros sites WordPress do mesmo servidor e busca seus servidores de comando em contratos inteligentes na Ethereum, o que dificulta bloqueá-lo por domínio. Foram vistas mais de 4.000 variações de nome de arquivo, como advanced-cache.php, db.php e functions.php do tema. Análise original: wordfence.com/blog/2026/09/inside-a-malicious-stealthy-wordpress-must-use-plugin/

Fonte: https://cybersecuritynews.com/wordpress-malware/

O que fazer: Acesse via FTP/SSH a pasta `wp-content/mu-plugins/` e confira cada arquivo — apague o que você não reconhece. Liste administradores direto no banco (ou com `wp user list –role=administrator`) e remova contas com os padrões citados. Procure opções suspeitas na tabela `wp_options` (`src`, `bu`, `bp`, `ic`) e eventos de cron desconhecidos (`wp cron event list`). Depois da limpeza, troque todas as senhas de admin, as salts do wp-config.php e as chaves de API/pagamento, e verifique os outros sites hospedados no mesmo servidor. Rode uma varredura completa com Wordfence ou Sucuri e monitore conexões de saída do servidor para gateways RPC de Ethereum.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *