Kolonel Server
WordPress Supply Chain Attack: Hidden Admin Backdoor & Rogue Plugin Investigation

WordPress-malwareonderzoek: Verborgen beheerderstoegang, Rogue-plug-in en persistente login-achterdeur

De ColonelServer-beveiliging & Het Infrastructure Team heeft onlangs een WordPress-beveiligingsincident onderzocht dat zich ontwikkelde tot een veel breder forensisch onderzoek.

Wat aanvankelijk een geïsoleerde gecompromitteerde WordPress-installatie leek, onthulde uiteindelijk een kwaadaardige plug-in, ongeoorloofde administratieve activiteiten, verborgen authenticatiemechanismen, persistente databaseartefacten en communicatie met externe infrastructuur.

Tijdens het onderzoek, Vervolgens hebben we dezelfde of gerelateerde indicatoren op meerdere WordPress-websites geïdentificeerd.

Dit artikel documenteert de technische bevindingen van ons onderzoek, terwijl we opzettelijk de identiteit van de getroffen websites achterhouden, klantinformatie, inloggegevens en actief authenticatiemateriaal.

 

Samenvatting

ColonelServer heeft een kwaadaardige WordPress-plug-in geïdentificeerd die zich voordoet als een thumbnail-gerelateerd onderdeel onder de naam:

Wordpress Hosting

WordPress-webhosting

Vanaf $ 3,99/maandelijks

Koop nu

wp-smart-thumbnails

De plug-in was niet simpelweg ongewenste software.

Onze analyse identificeerde functionaliteit die consistent was met een hardnekkige WordPress-achterdeur, inclusief communicatie op afstand, opdrachtgerelateerde functionaliteit, willekeurige bestandsbewerkingen, bladeren door bestanden en een verborgen login-token-mechanisme.

Nog belangrijker, Dankzij de beschikbare webserverlogboeken konden we een opmerkelijk gedetailleerde reeks rond de compromis reconstrueren.

De waargenomen reeks omvatte een geverifieerde WordPress-sessie, aanmaken van een WordPress-gebruiker, toegang tot gebruikersbeheerfunctionaliteit, toegang tot de interface voor het uploaden van plug-ins, het uploaden van een plug-in en vervolgens het uitvoeren van een bestand dat bij de frauduleuze plug-in hoort.

Dit gaf het ColonelServer-team een ​​ongewoon sterk forensisch inzicht in de aanvalstijdlijn.

Cheap VPS

Goedkope VPS-server

Vanaf $ 2,99/maandelijks

Koop nu

 

Hoe ColonelServer het incident ontdekte

Het onderzoek begon nadat er verdacht gedrag was vastgesteld op een WordPress-installatie die binnen onze infrastructuur werd beheerd.

In plaats van de verdachte bestanden onmiddellijk te verwijderen, ons team bewaarde ze en begon te correleren:

  • Toegangslogboeken van webservers
  • Tijdstempels van bestandssysteem
  • WordPress-databaserecords
  • WordPress-opties
  • Gebruikers- en gebruikersmetarecords
  • Plugin-bestanden
  • SHA-256-hashes
  • Browsernetwerkopnamen
  • Externe netwerkeindpunten
  • Recent gewijzigde PHP-bestanden
  • Geïnstalleerde plug-indistributies

Dit bleek belangrijk.

Als we de malware onmiddellijk hadden verwijderd, zouden verschillende artefacten zijn verwijderd, waardoor we later konden reconstrueren hoe de aanvaller toegang hield.

 

Windows VPS

Windows VPS-hosting

Toegang op afstand en volledig beheer

Koop nu

De aanvalstijdlijn reconstrueren

Eén extern IP-adres werd tijdens het onderzoek bijzonder belangrijk.

Uit serverlogboeken bleek dat dezelfde client interactie had met geverifieerde WordPress-beheerpagina's, kort voordat de kwaadaardige plug-in op schijf verscheen.

De activiteit verliep via verschillende beveiligingsgevoelige WordPress-bewerkingen.

Administratieve toegang

De klant heeft met succes de geverifieerde WordPress-beheerpagina's bereikt.

Dit is belangrijk omdat de daaropvolgende bewerkingen niet eenvoudigweg anonieme tests op openbare WordPress-eindpunten waren.

De verzoeken waren gekoppeld aan een actieve bestuurlijke context.

WordPress-gebruikerscreatie

Kort daarna, dezelfde klant uitgegeven:

POST /wp-json/wp/v2/users

De server heeft HTTP geretourneerd:

201 Created

A 201 De reactie op dit eindpunt geeft aan dat WordPress een verzoek voor het maken van een gebruiker heeft geaccepteerd.

Een tweede verzoek kort daarna leverde een fout op, maar het eerdere succesvolle verzoek blijft een belangrijk onderdeel van de gereconstrueerde tijdlijn.

Gebruikersbeheer

Vervolgens werd dezelfde sessie geopend:

/wp-admin/user-new.php

en een verzoek ingediend bij de gebruikersinterface.

De combinatie van REST API-activiteit en WordPress-gebruikersbeheertoegang werd daarom behandeld als beveiligingsrelevant bewijsmateriaal in plaats van als een geïsoleerd verzoek.

Installatie-interface voor plug-ins

Seconden later, de geopende sessie:

/wp-admin/plugin-install.php?tab=upload

De server heeft vervolgens opgenomen:

POST /wp-admin/update.php?action=upload-plugin

Het verzoek is succesvol voltooid.

Rogue-plug-in verschijnt op schijf

Bewijsmateriaal uit het bestandssysteem plaatst de creatie van de verdachte plug-inbestanden onmiddellijk na deze activiteit.

De kwaadaardige map bevatte bestanden, waaronder:

wp-smart-thumbnails.php

emer-run.php

includes/class-thumb-cache.php

readme.txt

De nauwe correlatie tussen de HTTP-activiteit en de tijdstempels van het bestandssysteem leverde een bijzonder nuttige forensische link op.

Directe toegang tot de achterdeurcomponent

Kort daarna, de server heeft een succesvol verzoek geregistreerd:

/wp-content/plugins/wp-smart-thumbnails/emer-run.php

Dit aangevuld met HTTP 200.

Op dit punt, het incident kon redelijkerwijs niet langer worden behandeld als een routinematige installatie van plug-ins.

Wat zat er in wp-smart-thumbnails?

De plug-in probeerde zichzelf te presenteren als functionaliteit gerelateerd aan miniatuur- of mediaverwerking.

De werkelijke mogelijkheden ervan vertelden een ander verhaal.

Onze analyse heeft interfaces en code gevonden die verband houden met de uitvoering van diagnostische opdrachten, bestandsherstel of schrijven, bladeren door bestandssystemen en verborgen authenticatie.

De hoofdplug-in bevatte ook een externe beacon-URL.

Eén geïdentificeerd eindpunt was:

hxxps://ia-cdn[.]com/fz/c

In dit artikel is het domein opzettelijk gedefanaliseerd.

Verborgen WordPress-inlogmechanisme

Een van de belangrijkste bevindingen stond in emer-run.php.

De malware gebruikte WordPress-opties die verband hielden met identificatiegegevens, waaronder:

fz_emer_login_tokens

En:

fz_emer_done_v1

Dit waren geen gewone WordPress-configuratieopties.

De malware behield de authenticatiegerelateerde status in de WordPress-database en genereerde speciale inlog-URL's met behulp van een parameter die lijkt op:

_wplogin

Dit ontwerp zou een aanvaller een alternatieve methode kunnen bieden om weer toegang te krijgen zonder uitsluitend te vertrouwen op de normale gebruikersnaam/wachtwoord-inlogworkflow.

Database-artefacten die verband houden met de malware zijn tijdens het onderzoek bewaard gebleven.

ColonelServer zal geen live tokens publiceren, wachtwoorden of ander herbruikbaar authenticatiemateriaal.

Waarom doorzettingsvermogen belangrijk is

Het verwijderen van een verdacht beheerdersaccount betekent niet noodzakelijkerwijs dat een aanvaller wordt verwijderd.

Het verwijderen van één PHP-bestand verwijdert niet noodzakelijkerwijs ook een aanvaller.

Moderne WordPress-compromissen zorgen vaak voor meerdere persistentiemechanismen.

Deze kunnen omvatten:

  • Frauduleuze beheerdersaccounts
  • Database-opties
  • Authenticatietokens
  • Schadelijke plug-ins
  • Gewijzigde kernbestanden
  • Plug-ins die u moet gebruiken
  • Geplande taken
  • Achterdeur legitieme plug-ins
  • PHP-bestanden verborgen in uploadmappen
  • Externe commando- en controle-infrastructuur

De in dit incident onderzochte malware laat zien waarom incidentrespons verder moet gaan dan simpelweg klikken “Verwijderen” op een onbekende plug-in.

Indicatoren van compromis

Bij het ColonelServer-onderzoek werden cryptografische hashes voor de kwaadaardige bestanden bewaard.

SHA-256

wp-smart-thumbnails/includes/class-thumb-cache.php

5a1c1a487d4bf94dc128bbd2daa7d26b95442da147e90f2f44ed2d28fdbc7dfe

wp-smart-thumbnails/readme.txt

350863a9f11e9600048c7d0371d1cfc6135cfaca80b9ff20009b6955ce48e26e

wp-smart-thumbnails/wp-smart-thumbnails.php

35e3ae3a3e3a884fb8f36798e5743b06d22b7bbb229bef1094aa29f7f2c9bd24

wp-smart-thumbnails/emer-run.php

ed00234ad2b67dbbc9073e8c711b18b7d39e0a5255b6159189f75cf2ed99cfb9

Extra IOC

Extern eindpunt waargenomen in de kwaadaardige code:

hxxps://ia-cdn[.]com/fz/c

Namen van WordPress-opties die aan de malware zijn gekoppeld:

fz_emer_login_tokens

fz_emer_done_v1

Verdacht plug-inpad:

wp-content/plugins/wp-smart-thumbnails/

Mogelijke speciale authenticatieparameter:

_wplogin

Beheerders die deze exacte indicatoren ontdekken, moeten de getroffen WordPress-omgeving als mogelijk gecompromitteerd beschouwen in plaats van alleen maar het overeenkomende databaserecord te verwijderen.

Er zijn meerdere websites onderzocht

Na de eerste ontdekking, het ColonelServer-team breidde het onderzoek uit naar aanvullende WordPress-installaties.

Dezelfde of gerelateerde indicatoren werden op meerdere websites gevonden.

Om veiligheids- en privacyredenen, we publiceren de identiteit van de getroffen domeinen niet.

De bredere observatie is belangrijk omdat het suggereert dat incidentresponders er niet automatisch van uit mogen gaan dat een compromis dat op één WordPress-installatie wordt ontdekt, geïsoleerd is.

Waar websites beheerders delen, beheerinfrastructuur, referenties, plug-ins of operationele workflows, andere omgevingen moeten ook worden onderzocht.

Onderzoek naar geïnstalleerde WordPress-plug-ins

Tijdens het onderzoek, ColonelServer controleerde ook legitiem geïnstalleerde plug-ins en hun externe communicatie.

Eén onderdeel dat extra aandacht kreeg, was de functionaliteit voor externe administratieve inhoud in Prime Slider.

Ons onderzoek van een onafhankelijk verkregen officiële Prime Slider Lite 4.4.5 pakket bevestigde dat de plug-in zelf een systeem bevat waarnaar intern wordt verwezen als “Biggopti”.

Het officiële pakket bevat componenten, waaronder:

admin/admin-biggopti.php

admin/admin-api-biggopti.php

admin/assets/js/ps-admin-api-biggopti.js

en verwijst naar een externe API op:

api.sigmative.io

We hebben ook bevestigd dat deze functionaliteit aanwezig is in de officiële distributie en niet een wijziging is die uniek is voor de gecompromitteerde server.

Belangrijke verduidelijking

ColonelServer heeft NIET vastgesteld dat Prime Slider de in dit rapport beschreven compromittering heeft veroorzaakt.

Wij publiceren dit onderscheid bewust.

Het vinden van een ongebruikelijk mechanisme voor communicatie op afstand tijdens een forensisch onderzoek bewijst niet dat dit mechanisme werd uitgebuit.

De Prime Slider-functionaliteit wordt daarom behandeld als een afzonderlijke vraag over de toeleveringsketen en het vertrouwensmodel.

ColonelServer heeft een privé technisch onderzoek voor de leverancier opgesteld waarin om opheldering wordt gevraagd over het eigendom van de externe API, authenticatie van antwoorden op afstand, opschoningscontroles en de mogelijkheid om beheerinhoud op afstand uit te schakelen.

Verantwoord veiligheidsonderzoek vereist onderscheid tussen bewijs en speculatie.

Wat we niet hebben bewezen

Ons bewijsmateriaal stelt de aanwezigheid en werking van de kwaadaardige plug-in vast en biedt een sterke tijdlijn rond administratieve activiteiten en de installatie ervan.

Echter, uit het onderzoek is nog niet met voldoende zekerheid gebleken hoe de aanvaller de aanvankelijk geauthenticeerde toegang heeft verkregen.

Mogelijke mechanismen voor initiële toegang bij WordPress-incidenten kunnen gestolen inloggegevens omvatten, sessie diefstal, gecompromitteerde beheerdersapparaten, kwetsbare plug-ins, incidenten in de toeleveringsketen of andere kwetsbaarheden in applicaties.

Zonder bewijs dat een van deze mechanismen is vastgesteld, ColonelServer zal de initiële inbreuk niet toeschrijven aan een bepaalde leverancier of kwetsbaarheid.

Lessen voor WordPress-beheerders

Dit incident versterkt verschillende belangrijke defensieve principes.

Vertrouw plug-innamen niet

Een mapnaam die er plausibel uitziet, maakt een plug-in niet legitiem.

Aanvallers selecteren routinematig namen die op caching lijken, media, SEO, onderhouds- of optimalisatiecomponenten.

Bewaar bewijsmateriaal voordat u gaat schoonmaken

Wanneer operationeel mogelijk, bewaar verdachte bestanden voordat u ze verwijdert.

Dossier:

  • SHA-256-hashes
  • Tijdstempels van bestanden
  • Bestandseigendom
  • Relevante toegangslogboeken
  • Databaserecords
  • Actieve sessies
  • Geïnstalleerde plug-inversies

Zonder deze artefacten, het reconstrueren van het compromis wordt aanzienlijk moeilijker.

Inspecteer de database

Alleen scannen van bestandssystemen is onvoldoende.

Aanvallers kunnen hun persistentie behouden via WordPress-opties, metagegevens van gebruikers, geplande taken en authenticatiegerelateerde databaserecords.

Beoordeel succesvolle verzoeken, Niet alleen fouten

Beveiligingsmonitoring concentreert zich vaak op HTTP 404, 403 En 500 reacties.

Bij dit voorval, enkele van de belangrijkste verzoeken zijn teruggekomen:

200 OK

201 Created

302 Found

Succesvolle verzoeken kunnen aanzienlijk belangrijker zijn dan geblokkeerde aanvallen.

Correleer HTTP-logboeken met tijdstempels van het bestandssysteem

Geen van beide bronnen vertelt onafhankelijk het volledige verhaal.

Samen, ze kunnen een reeks vaststellen zoals:

geverifieerde sessie → bevoorrechte actie → plug-in uploaden → aanmaken van bestandssysteem → backdoor-uitvoering.

Die correlatie was een van de meest waardevolle onderdelen van dit onderzoek.

De malware melden

ColonelServer deelt de malware-informatie met relevante beveiligingsorganisaties en leveranciers.

Ons openbaarmakingsproces omvat het verstrekken van passende technische informatie aan onderzoekers op het gebied van bedreigingsinformatie, terwijl inloggegevens en gevoelige informatie van getroffen omgevingen achtergehouden worden..

Malware-voorbeelden, hashes en ondersteunende forensische artefacten zijn bewaard gebleven voor beveiligingsonderzoekers die deze via geschikte privékanalen nodig hebben.

KolonelServer-beveiligingsonderzoek

ColonelServer beheert hosting- en infrastructuurdiensten en werkt routinematig met Linux-servers, WordPress, virtualisatie platforms, netwerkinfrastructuur en beveiligingsmonitoring.

Dit onderzoek werd intern uitgevoerd door de ColonelServer Security & Infrastructuurteam.

Het onderzoek omvatte logcorrelatie, bestandssysteem analyse, WordPress-databaseanalyse, malware-inspectie, netwerkinspectie, plug-inverificatie en reconstructie van de tijdlijn van incidenten.

Ons doel met het publiceren van dit onderzoek is duidelijk:

Wanneer we een beveiligingsincident tegenkomen, kunnen andere beheerders soortgelijke compromitteringen herkennen of onderzoeken, wij zijn van mening dat de technische bevindingen op verantwoorde wijze moeten worden gedocumenteerd.

We zullen dit rapport bijwerken als aanvullend bewijsmateriaal onze conclusies wezenlijk verandert.

Openbaarmakingsmededeling

De identiteit van de getroffen websites is opzettelijk verborgen gehouden.

Authenticatiegegevens, sessiecookies, verborgen wachtwoorden, databasereferenties en herbruikbare inlogtokens zijn ook uitgesloten.

Domeinen en infrastructuur die rechtstreeks in de malware zijn ingebed, zijn waar nodig onschadelijk gemaakt.

Er is geen kwetsbaarheid toegeschreven aan een legitieme WordPress-plug-in, tenzij expliciet vermeld en ondersteund door bewijsmateriaal.

Onderzoekskrediet

Onderzoek, forensische analyse en reconstructie van incidenten:

ColonelServer-beveiliging & Infrastructuurteam

Origineel onderzoek uitgevoerd in augustus 2026.

Deel dit bericht

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *