Colonel Serveur
WordPress Supply Chain Attack: Hidden Admin Backdoor & Rogue Plugin Investigation

Enquête sur les logiciels malveillants WordPress: Accès administrateur caché, Plugin malveillant et porte dérobée de connexion persistante

La sécurité du ColonelServer & L’équipe Infrastructure a récemment enquêté sur un incident de sécurité WordPress qui s’est transformé en une enquête médico-légale beaucoup plus vaste..

Ce qui semblait initialement être une installation WordPress isolée et compromise a finalement révélé un plugin malveillant., activité administrative non autorisée, mécanismes d'authentification cachés, artefacts de base de données persistants et communication avec l'infrastructure externe.

Au cours de l'enquête, nous avons ensuite identifié des indicateurs identiques ou associés sur plusieurs sites Web WordPress.

Cet article documente les conclusions techniques de notre enquête tout en dissimulant intentionnellement l'identité des sites Web concernés., informations client, informations d'identification et matériel d'authentification actif.

 

Résumé exécutif

ColonelServer a identifié un plugin WordPress malveillant se faisant passer pour un composant lié aux vignettes sous le nom:

Wordpress Hosting

Hébergement Web WordPress

À partir de 3,99 $/mois

Acheter maintenant

wp-smart-thumbnails

Le plugin n’était pas simplement un logiciel indésirable.

Notre analyse a identifié une fonctionnalité compatible avec une porte dérobée WordPress persistante, y compris la communication à distance, fonctionnalité liée aux commandes, opérations de fichiers arbitraires, navigation dans les fichiers et mécanisme de jeton de connexion caché.

Plus important encore, les journaux du serveur Web disponibles nous ont permis de reconstituer une séquence remarquablement détaillée entourant la compromission.

La séquence observée comprenait une session WordPress authentifiée, création d'un utilisateur WordPress, accès à la fonctionnalité de gestion des utilisateurs, accès à l'interface de téléchargement du plugin, téléchargement d'un plugin et exécution ultérieure d'un fichier appartenant au plugin malveillant.

Cela a donné à l'équipe ColonelServer une visibilité médico-légale exceptionnellement forte sur la chronologie de l'attaque..

Cheap VPS

Serveur VPS pas cher

À partir de 2,99 $/mois

Acheter maintenant

 

Comment ColonelServer a découvert l'incident

L’enquête a débuté après l’identification d’un comportement suspect sur une installation WordPress gérée au sein de notre infrastructure.

Plutôt que de supprimer immédiatement les fichiers suspects, notre équipe les a préservés et a commencé à les corréler:

  • Journaux d'accès au serveur Web
  • Horodatages du système de fichiers
  • Enregistrements de la base de données WordPress
  • Options WordPress
  • Enregistrements utilisateur et méta-utilisateur
  • Fichiers de plugins
  • Hachages SHA-256
  • Captures du réseau du navigateur
  • Points de terminaison du réseau externe
  • Fichiers PHP récemment modifiés
  • Distributions de plugins installés

Cela s'est avéré important.

La suppression immédiate du malware aurait supprimé plusieurs artefacts qui nous ont ensuite permis de reconstituer la manière dont l'attaquant maintenait l'accès..

 

Windows VPS

Hébergement VPS Windows

Remote Access & Full Admin

Acheter maintenant

Reconstruire la chronologie de l'attaque

Une adresse IP externe est devenue particulièrement importante au cours de l'enquête.

Les journaux du serveur montraient que le même client interagissait avec des pages d'administration WordPress authentifiées peu de temps avant l'apparition du plugin malveillant sur le disque..

L’activité a progressé à travers plusieurs opérations WordPress sensibles à la sécurité.

Accès administratif

Le client a réussi à accéder aux pages d'administration WordPress authentifiées.

Ceci est important car les opérations ultérieures n’étaient pas simplement des enquêtes anonymes sur les points de terminaison WordPress publics..

Les demandes étaient associées à un contexte administratif actif.

Création d'utilisateur WordPress

Peu de temps après, le même client a émis:

POST /wp-json/wp/v2/users

Le serveur a renvoyé HTTP:

201 Created

UN 201 la réponse à ce point de terminaison indique que WordPress a accepté une demande de création d'utilisateur.

Une deuxième requête peu de temps après a renvoyé une erreur, mais la demande antérieure réussie reste une partie importante de la chronologie reconstruite.

Gestion des utilisateurs

La même session consultée par la suite:

/wp-admin/user-new.php

et soumis une requête à l'interface de création d'utilisateur.

La combinaison de l’activité de l’API REST et de l’accès à la gestion des utilisateurs de WordPress a donc été traitée comme une preuve pertinente en matière de sécurité plutôt que comme une demande isolée..

Interface d'installation du plugin

Quelques secondes plus tard, la session consultée:

/wp-admin/plugin-install.php?tab=upload

Le serveur a ensuite enregistré:

POST /wp-admin/update.php?action=upload-plugin

La demande a été complétée avec succès.

Le plugin Rogue apparaît sur le disque

Les preuves du système de fichiers placent la création des fichiers de plugin suspects immédiatement après cette activité.

Le répertoire malveillant contenait des fichiers dont:

wp-smart-thumbnails.php

emer-run.php

includes/class-thumb-cache.php

readme.txt

La corrélation étroite entre l'activité HTTP et les horodatages du système de fichiers a fourni un lien médico-légal particulièrement utile..

Accès direct au composant de porte dérobée

Peu de temps après, le serveur a enregistré une requête réussie pour:

/wp-content/plugins/wp-smart-thumbnails/emer-run.php

Ceci complété par HTTP 200.

À ce point, l'incident ne pouvait plus raisonnablement être traité comme une installation de routine d'un plugin.

Qu'y avait-il à l'intérieur de wp-smart-thumbnails?

Le plugin a tenté de se présenter comme une fonctionnalité liée au traitement des vignettes ou des médias.

Ses capacités réelles racontent une autre histoire.

Notre analyse a trouvé des interfaces et du code liés à l'exécution des commandes de diagnostic, récupération ou écriture de fichiers, navigation dans le système de fichiers et authentification cachée.

Le plugin principal contenait également une URL de balise distante.

Un critère d’évaluation identifié était:

hxxps://ia-cdn[.]com/fz/c

Le domaine a été intentionnellement dégradé dans cet article.

Mécanisme de connexion WordPress caché

L'une des découvertes les plus significatives a été contenue dans emer-run.php.

Le malware utilisait des options WordPress associées à des identifiants, notamment:

fz_emer_login_tokens

et:

fz_emer_done_v1

Ce n’étaient pas des options de configuration WordPress ordinaires.

Le malware maintenait l'état lié à l'authentification dans la base de données WordPress et générait des URL de connexion spéciales à l'aide d'un paramètre ressemblant à:

_wplogin

Cette conception pourrait fournir à un attaquant une méthode alternative pour récupérer l'accès sans s'appuyer exclusivement sur le flux de travail normal de connexion par nom d'utilisateur/mot de passe..

Les artefacts de base de données associés au malware ont été préservés pendant l'enquête.

ColonelServer ne publiera pas de jetons en direct, mots de passe ou autre matériel d’authentification réutilisable.

Pourquoi la persévérance est importante

La suppression d'un compte administrateur suspect ne supprime pas nécessairement un attaquant.

La suppression d'un fichier PHP ne supprime pas nécessairement non plus un attaquant.

Les compromis WordPress modernes établissent fréquemment plusieurs mécanismes de persistance.

Ceux-ci peuvent inclure:

  • Comptes d'administrateur malveillants
  • Options de base de données
  • Jetons d'authentification
  • Plugins malveillants
  • Fichiers de base modifiés
  • Plugins incontournables
  • Tâches planifiées
  • Plugins légitimes détournés
  • Fichiers PHP cachés dans les répertoires de téléchargement
  • Infrastructure de commande et de contrôle externe

Le logiciel malveillant étudié dans le cadre de cet incident démontre pourquoi la réponse aux incidents doit aller au-delà du simple clic. « Supprimer » sur un plugin inconnu.

Indicateurs de compromis

L'enquête ColonelServer a préservé les hachages cryptographiques des fichiers malveillants..

SHA-256

wp-smart-thumbnails/includes/class-thumb-cache.php

5a1c1a487d4bf94dc128bbd2daa7d26b95442da147e90f2f44ed2d28fdbc7dfe

wp-smart-thumbnails/readme.txt

350863a9f11e9600048c7d0371d1cfc6135cfaca80b9ff20009b6955ce48e26e

wp-smart-thumbnails/wp-smart-thumbnails.php

35e3ae3a3e3a884fb8f36798e5743b06d22b7bbb229bef1094aa29f7f2c9bd24

wp-smart-thumbnails/emer-run.php

ed00234ad2b67dbbc9073e8c711b18b7d39e0a5255b6159189f75cf2ed99cfb9

CIO supplémentaire

Point de terminaison distant observé dans le code malveillant:

hxxps://ia-cdn[.]com/fz/c

Noms des options WordPress associés au malware:

fz_emer_login_tokens

fz_emer_done_v1

Chemin du plugin suspect:

wp-content/plugins/wp-smart-thumbnails/

Paramètre d'authentification spécial potentiel:

_wplogin

Les administrateurs qui découvrent ces indicateurs exacts doivent traiter l’environnement WordPress concerné comme potentiellement compromis plutôt que de simplement supprimer l’enregistrement de base de données correspondant..

Plusieurs sites Web ont fait l’objet d’une enquête

Suite à la première découverte, l'équipe ColonelServer a étendu l'enquête à des installations WordPress supplémentaires.

Des indicateurs identiques ou associés ont été trouvés sur plusieurs sites Web.

Pour des raisons de sécurité et de confidentialité, nous ne publions pas les identités des domaines concernés.

L’observation plus large est significative car elle suggère que les intervenants ne devraient pas automatiquement supposer qu’un compromis découvert sur une installation WordPress est isolé..

Où les sites Web partagent les administrateurs, infrastructure de gestion, informations d'identification, plugins ou workflows opérationnels, d'autres environnements devraient également être examinés.

Enquête sur les plugins WordPress installés

Au cours de l'enquête, ColonelServer a également audité les plugins installés légitimement et leurs communications externes.

Un composant qui a fait l'objet d'un examen plus approfondi était la fonctionnalité de contenu administratif à distance incluse dans Prime Slider..

Notre examen d’un Prime Slider Lite officiel obtenu indépendamment 4.4.5 package a confirmé que le plugin lui-même contient un système appelé en interne « Biggopti ».

Le package officiel contient des composants, notamment:

admin/admin-biggopti.php

admin/admin-api-biggopti.php

admin/assets/js/ps-admin-api-biggopti.js

et fait référence à une API externe à l'adresse:

api.sigmative.io

Nous avons également confirmé que cette fonctionnalité existe dans la distribution officielle plutôt que d'être une modification propre au serveur compromis..

Précision importante

ColonelServer n'a PAS établi que Prime Slider était à l'origine de la compromission décrite dans ce rapport..

Nous publions délibérément cette distinction.

La découverte d'un mécanisme de communication à distance inhabituel lors d'une enquête médico-légale ne prouve pas que ce mécanisme a été exploité.

La fonctionnalité Prime Slider est donc traitée comme une question distincte de chaîne d’approvisionnement et de modèle de confiance..

ColonelServer a préparé une enquête technique privée pour le fournisseur demandant des éclaircissements concernant la propriété de l'API distante., authentification des réponses à distance, contrôles de désinfection et possibilité de désactiver le contenu administratif à distance.

Une recherche responsable en matière de sécurité nécessite de distinguer les preuves des spéculations.

Ce que nous n'avons pas prouvé

Nos preuves établissent la présence et le fonctionnement du plugin malveillant et fournissent un calendrier précis entourant l'activité administrative et son installation..

Cependant, l'enquête n'a pas encore établi avec suffisamment de certitude comment l'attaquant a obtenu l'accès authentifié initial.

Les mécanismes d'accès initial possibles dans les incidents WordPress peuvent inclure des informations d'identification volées, vol de session, appareils d'administrateur compromis, plugins vulnérables, incidents de chaîne d’approvisionnement ou autres vulnérabilités des applications.

Sans preuve établissant l’un de ces mécanismes, ColonelServer n'attribuera pas la compromission initiale à un fournisseur ou à une vulnérabilité particulière.

Leçons pour les administrateurs WordPress

Cet incident renforce plusieurs principes défensifs importants.

Ne faites pas confiance aux noms de plugins

Un nom de répertoire qui semble plausible ne rend pas un plugin légitime.

Les attaquants sélectionnent régulièrement des noms qui ressemblent à ceux de la mise en cache, médias, Référencement, composants de maintenance ou d'optimisation.

Préserver les preuves avant le nettoyage

Lorsque cela est opérationnellement possible, conserver les fichiers suspects avant de les supprimer.

Enregistrer:

  • Hachages SHA-256
  • Horodatages des fichiers
  • Propriété du fichier
  • Journaux d'accès pertinents
  • Enregistrements de base de données
  • Séances actives
  • Versions des plugins installés

Sans ces artefacts, reconstruire le compromis devient beaucoup plus difficile.

Inspecter la base de données

L'analyse du système de fichiers à elle seule est insuffisante.

Les attaquants peuvent maintenir la persistance grâce aux options WordPress, métadonnées utilisateur, tâches planifiées et enregistrements de base de données liés à l'authentification.

Examiner les demandes réussies, Pas seulement des erreurs

La surveillance de la sécurité se concentre souvent sur HTTP 404, 403 et 500 réponses.

Dans cet incident, certaines des demandes les plus importantes ont été renvoyées:

200 OK

201 Created

302 Found

Les requêtes réussies peuvent être considérablement plus importantes que les attaques bloquées.

Corréler les journaux HTTP avec les horodatages du système de fichiers

Aucune des deux sources ne raconte l'histoire complète de manière indépendante.

Ensemble, ils peuvent établir une séquence telle que:

session authentifiée → action privilégiée → téléchargement de plugin → création de système de fichiers → exécution de porte dérobée.

Cette corrélation a été l'une des parties les plus précieuses de cette enquête..

Signaler le logiciel malveillant

ColonelServer partage les informations sur les logiciels malveillants avec les organisations et fournisseurs de sécurité concernés..

Notre processus de divulgation comprend la fourniture d'informations techniques appropriées aux chercheurs en renseignement sur les menaces, tout en retenant les informations d'identification et les informations sensibles appartenant aux environnements concernés..

Exemples de logiciels malveillants, les hachages et les artefacts médico-légaux associés ont été conservés pour les chercheurs en sécurité qui en ont besoin via des canaux privés appropriés.

Recherche sur la sécurité ColonelServer

ColonelServer exploite des services d'hébergement et d'infrastructure et fonctionne régulièrement avec des serveurs Linux, WordPress, plateformes de virtualisation, Surveillance de l'infrastructure réseau et de la sécurité.

Cette enquête a été réalisée en interne par le ColonelServer Security & Équipe Infrastructures.

L'enquête a inclus la corrélation des logs, analyse du système de fichiers, Analyse de base de données WordPress, inspection des logiciels malveillants, inspection du réseau, vérification du plugin et reconstruction de la chronologie des incidents.

Notre objectif en publiant cette recherche est simple:

Lorsque nous rencontrons un incident de sécurité qui peut aider d'autres administrateurs à reconnaître ou à enquêter sur des compromissions similaires, nous pensons que les résultats techniques doivent être documentés de manière responsable.

Nous mettrons à jour ce rapport si des preuves supplémentaires modifient sensiblement nos conclusions..

Avis de divulgation

Les identités des sites Web concernés ont été intentionnellement cachées.

Informations d'authentification, cookies de session, mots de passe cachés, les informations d'identification de la base de données et les jetons de connexion réutilisables ont également été exclus.

Les domaines et l'infrastructure directement intégrés dans le malware ont été défragmentés le cas échéant.

Aucune vulnérabilité n'a été attribuée à un plugin WordPress légitime, sauf indication contraire explicite et étayée par des preuves..

Crédit de recherche

Recherche, analyse médico-légale et reconstruction d'incidents:

ColonelServeur Sécurité & Équipe Infrastructures

Enquête initiale menée en août 2026.

Partager cette publication

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *