WordPress-malwareonderzoek: Verborgen beheerderstoegang, Rogue-plug-in en persistente login-achterdeur
De ColonelServer-beveiliging & Het Infrastructure Team heeft onlangs een WordPress-beveiligingsincident onderzocht dat zich ontwikkelde tot een veel breder forensisch onderzoek.
Wat aanvankelijk een geïsoleerde gecompromitteerde WordPress-installatie leek, onthulde uiteindelijk een kwaadaardige plug-in, ongeoorloofde administratieve activiteiten, verborgen authenticatiemechanismen, persistente databaseartefacten en communicatie met externe infrastructuur.
Tijdens het onderzoek, Vervolgens hebben we dezelfde of gerelateerde indicatoren op meerdere WordPress-websites geïdentificeerd.
Dit artikel documenteert de technische bevindingen van ons onderzoek, terwijl we opzettelijk de identiteit van de getroffen websites achterhouden, klantinformatie, inloggegevens en actief authenticatiemateriaal.
Samenvatting
ColonelServer heeft een kwaadaardige WordPress-plug-in geïdentificeerd die zich voordoet als een thumbnail-gerelateerd onderdeel onder de naam:
WordPress-webhosting
Vanaf $ 3,99/maandelijks
wp-smart-thumbnails
De plug-in was niet simpelweg ongewenste software.
Onze analyse identificeerde functionaliteit die consistent was met een hardnekkige WordPress-achterdeur, inclusief communicatie op afstand, opdrachtgerelateerde functionaliteit, willekeurige bestandsbewerkingen, bladeren door bestanden en een verborgen login-token-mechanisme.
Nog belangrijker, Dankzij de beschikbare webserverlogboeken konden we een opmerkelijk gedetailleerde reeks rond de compromis reconstrueren.
De waargenomen reeks omvatte een geverifieerde WordPress-sessie, aanmaken van een WordPress-gebruiker, toegang tot gebruikersbeheerfunctionaliteit, toegang tot de interface voor het uploaden van plug-ins, het uploaden van een plug-in en vervolgens het uitvoeren van een bestand dat bij de frauduleuze plug-in hoort.
Dit gaf het ColonelServer-team een ongewoon sterk forensisch inzicht in de aanvalstijdlijn.
Goedkope VPS-server
Vanaf $ 2,99/maandelijks
Hoe ColonelServer het incident ontdekte
Het onderzoek begon nadat er verdacht gedrag was vastgesteld op een WordPress-installatie die binnen onze infrastructuur werd beheerd.
In plaats van de verdachte bestanden onmiddellijk te verwijderen, ons team bewaarde ze en begon te correleren:
- Toegangslogboeken van webservers
- Tijdstempels van bestandssysteem
- WordPress-databaserecords
- WordPress-opties
- Gebruikers- en gebruikersmetarecords
- Plugin-bestanden
- SHA-256-hashes
- Browsernetwerkopnamen
- Externe netwerkeindpunten
- Recent gewijzigde PHP-bestanden
- Geïnstalleerde plug-indistributies
Dit bleek belangrijk.
Als we de malware onmiddellijk hadden verwijderd, zouden verschillende artefacten zijn verwijderd, waardoor we later konden reconstrueren hoe de aanvaller toegang hield.
Windows VPS-hosting
Toegang op afstand en volledig beheer
De aanvalstijdlijn reconstrueren
Eén extern IP-adres werd tijdens het onderzoek bijzonder belangrijk.
Uit serverlogboeken bleek dat dezelfde client interactie had met geverifieerde WordPress-beheerpagina's, kort voordat de kwaadaardige plug-in op schijf verscheen.
De activiteit verliep via verschillende beveiligingsgevoelige WordPress-bewerkingen.
Administratieve toegang
De klant heeft met succes de geverifieerde WordPress-beheerpagina's bereikt.
Dit is belangrijk omdat de daaropvolgende bewerkingen niet eenvoudigweg anonieme tests op openbare WordPress-eindpunten waren.
De verzoeken waren gekoppeld aan een actieve bestuurlijke context.
WordPress-gebruikerscreatie
Kort daarna, dezelfde klant uitgegeven:
POST /wp-json/wp/v2/users
De server heeft HTTP geretourneerd:
201 Created
A 201 De reactie op dit eindpunt geeft aan dat WordPress een verzoek voor het maken van een gebruiker heeft geaccepteerd.
Een tweede verzoek kort daarna leverde een fout op, maar het eerdere succesvolle verzoek blijft een belangrijk onderdeel van de gereconstrueerde tijdlijn.
Gebruikersbeheer
Vervolgens werd dezelfde sessie geopend:
/wp-admin/user-new.php
en een verzoek ingediend bij de gebruikersinterface.
De combinatie van REST API-activiteit en WordPress-gebruikersbeheertoegang werd daarom behandeld als beveiligingsrelevant bewijsmateriaal in plaats van als een geïsoleerd verzoek.
Installatie-interface voor plug-ins
Seconden later, de geopende sessie:
/wp-admin/plugin-install.php?tab=upload
De server heeft vervolgens opgenomen:
POST /wp-admin/update.php?action=upload-plugin
Het verzoek is succesvol voltooid.
Rogue-plug-in verschijnt op schijf
Bewijsmateriaal uit het bestandssysteem plaatst de creatie van de verdachte plug-inbestanden onmiddellijk na deze activiteit.
De kwaadaardige map bevatte bestanden, waaronder:
wp-smart-thumbnails.php
emer-run.php
includes/class-thumb-cache.php
readme.txt
De nauwe correlatie tussen de HTTP-activiteit en de tijdstempels van het bestandssysteem leverde een bijzonder nuttige forensische link op.
Directe toegang tot de achterdeurcomponent
Kort daarna, de server heeft een succesvol verzoek geregistreerd:
/wp-content/plugins/wp-smart-thumbnails/emer-run.php
Dit aangevuld met HTTP 200.
Op dit punt, het incident kon redelijkerwijs niet langer worden behandeld als een routinematige installatie van plug-ins.
Wat zat er in wp-smart-thumbnails?
De plug-in probeerde zichzelf te presenteren als functionaliteit gerelateerd aan miniatuur- of mediaverwerking.
De werkelijke mogelijkheden ervan vertelden een ander verhaal.
Onze analyse heeft interfaces en code gevonden die verband houden met de uitvoering van diagnostische opdrachten, bestandsherstel of schrijven, bladeren door bestandssystemen en verborgen authenticatie.
De hoofdplug-in bevatte ook een externe beacon-URL.
Eén geïdentificeerd eindpunt was:
hxxps://ia-cdn[.]com/fz/c
In dit artikel is het domein opzettelijk gedefanaliseerd.
Verborgen WordPress-inlogmechanisme
Een van de belangrijkste bevindingen stond in emer-run.php.
De malware gebruikte WordPress-opties die verband hielden met identificatiegegevens, waaronder:
fz_emer_login_tokens
En:
fz_emer_done_v1
Dit waren geen gewone WordPress-configuratieopties.
De malware behield de authenticatiegerelateerde status in de WordPress-database en genereerde speciale inlog-URL's met behulp van een parameter die lijkt op:
_wplogin
Dit ontwerp zou een aanvaller een alternatieve methode kunnen bieden om weer toegang te krijgen zonder uitsluitend te vertrouwen op de normale gebruikersnaam/wachtwoord-inlogworkflow.
Database-artefacten die verband houden met de malware zijn tijdens het onderzoek bewaard gebleven.
ColonelServer zal geen live tokens publiceren, wachtwoorden of ander herbruikbaar authenticatiemateriaal.
Waarom doorzettingsvermogen belangrijk is
Het verwijderen van een verdacht beheerdersaccount betekent niet noodzakelijkerwijs dat een aanvaller wordt verwijderd.
Het verwijderen van één PHP-bestand verwijdert niet noodzakelijkerwijs ook een aanvaller.
Moderne WordPress-compromissen zorgen vaak voor meerdere persistentiemechanismen.
Deze kunnen omvatten:
- Frauduleuze beheerdersaccounts
- Database-opties
- Authenticatietokens
- Schadelijke plug-ins
- Gewijzigde kernbestanden
- Plug-ins die u moet gebruiken
- Geplande taken
- Achterdeur legitieme plug-ins
- PHP-bestanden verborgen in uploadmappen
- Externe commando- en controle-infrastructuur
De in dit incident onderzochte malware laat zien waarom incidentrespons verder moet gaan dan simpelweg klikken “Verwijderen” op een onbekende plug-in.
Indicatoren van compromis
Bij het ColonelServer-onderzoek werden cryptografische hashes voor de kwaadaardige bestanden bewaard.
SHA-256
wp-smart-thumbnails/includes/class-thumb-cache.php
5a1c1a487d4bf94dc128bbd2daa7d26b95442da147e90f2f44ed2d28fdbc7dfe
wp-smart-thumbnails/readme.txt
350863a9f11e9600048c7d0371d1cfc6135cfaca80b9ff20009b6955ce48e26e
wp-smart-thumbnails/wp-smart-thumbnails.php
35e3ae3a3e3a884fb8f36798e5743b06d22b7bbb229bef1094aa29f7f2c9bd24
wp-smart-thumbnails/emer-run.php
ed00234ad2b67dbbc9073e8c711b18b7d39e0a5255b6159189f75cf2ed99cfb9
Extra IOC
Extern eindpunt waargenomen in de kwaadaardige code:
hxxps://ia-cdn[.]com/fz/c
Namen van WordPress-opties die aan de malware zijn gekoppeld:
fz_emer_login_tokens
fz_emer_done_v1
Verdacht plug-inpad:
wp-content/plugins/wp-smart-thumbnails/
Mogelijke speciale authenticatieparameter:
_wplogin
Beheerders die deze exacte indicatoren ontdekken, moeten de getroffen WordPress-omgeving als mogelijk gecompromitteerd beschouwen in plaats van alleen maar het overeenkomende databaserecord te verwijderen.
Er zijn meerdere websites onderzocht
Na de eerste ontdekking, het ColonelServer-team breidde het onderzoek uit naar aanvullende WordPress-installaties.
Dezelfde of gerelateerde indicatoren werden op meerdere websites gevonden.
Om veiligheids- en privacyredenen, we publiceren de identiteit van de getroffen domeinen niet.
De bredere observatie is belangrijk omdat het suggereert dat incidentresponders er niet automatisch van uit mogen gaan dat een compromis dat op één WordPress-installatie wordt ontdekt, geïsoleerd is.
Waar websites beheerders delen, beheerinfrastructuur, referenties, plug-ins of operationele workflows, andere omgevingen moeten ook worden onderzocht.
Onderzoek naar geïnstalleerde WordPress-plug-ins
Tijdens het onderzoek, ColonelServer controleerde ook legitiem geïnstalleerde plug-ins en hun externe communicatie.
Eén onderdeel dat extra aandacht kreeg, was de functionaliteit voor externe administratieve inhoud in Prime Slider.
Ons onderzoek van een onafhankelijk verkregen officiële Prime Slider Lite 4.4.5 pakket bevestigde dat de plug-in zelf een systeem bevat waarnaar intern wordt verwezen als “Biggopti”.
Het officiële pakket bevat componenten, waaronder:
admin/admin-biggopti.php
admin/admin-api-biggopti.php
admin/assets/js/ps-admin-api-biggopti.js
en verwijst naar een externe API op:
api.sigmative.io
We hebben ook bevestigd dat deze functionaliteit aanwezig is in de officiële distributie en niet een wijziging is die uniek is voor de gecompromitteerde server.
Belangrijke verduidelijking
ColonelServer heeft NIET vastgesteld dat Prime Slider de in dit rapport beschreven compromittering heeft veroorzaakt.
Wij publiceren dit onderscheid bewust.
Het vinden van een ongebruikelijk mechanisme voor communicatie op afstand tijdens een forensisch onderzoek bewijst niet dat dit mechanisme werd uitgebuit.
De Prime Slider-functionaliteit wordt daarom behandeld als een afzonderlijke vraag over de toeleveringsketen en het vertrouwensmodel.
ColonelServer heeft een privé technisch onderzoek voor de leverancier opgesteld waarin om opheldering wordt gevraagd over het eigendom van de externe API, authenticatie van antwoorden op afstand, opschoningscontroles en de mogelijkheid om beheerinhoud op afstand uit te schakelen.
Verantwoord veiligheidsonderzoek vereist onderscheid tussen bewijs en speculatie.
Wat we niet hebben bewezen
Ons bewijsmateriaal stelt de aanwezigheid en werking van de kwaadaardige plug-in vast en biedt een sterke tijdlijn rond administratieve activiteiten en de installatie ervan.
Echter, uit het onderzoek is nog niet met voldoende zekerheid gebleken hoe de aanvaller de aanvankelijk geauthenticeerde toegang heeft verkregen.
Mogelijke mechanismen voor initiële toegang bij WordPress-incidenten kunnen gestolen inloggegevens omvatten, sessie diefstal, gecompromitteerde beheerdersapparaten, kwetsbare plug-ins, incidenten in de toeleveringsketen of andere kwetsbaarheden in applicaties.
Zonder bewijs dat een van deze mechanismen is vastgesteld, ColonelServer zal de initiële inbreuk niet toeschrijven aan een bepaalde leverancier of kwetsbaarheid.
Lessen voor WordPress-beheerders
Dit incident versterkt verschillende belangrijke defensieve principes.
Vertrouw plug-innamen niet
Een mapnaam die er plausibel uitziet, maakt een plug-in niet legitiem.
Aanvallers selecteren routinematig namen die op caching lijken, media, SEO, onderhouds- of optimalisatiecomponenten.
Bewaar bewijsmateriaal voordat u gaat schoonmaken
Wanneer operationeel mogelijk, bewaar verdachte bestanden voordat u ze verwijdert.
Dossier:
- SHA-256-hashes
- Tijdstempels van bestanden
- Bestandseigendom
- Relevante toegangslogboeken
- Databaserecords
- Actieve sessies
- Geïnstalleerde plug-inversies
Zonder deze artefacten, het reconstrueren van het compromis wordt aanzienlijk moeilijker.
Inspecteer de database
Alleen scannen van bestandssystemen is onvoldoende.
Aanvallers kunnen hun persistentie behouden via WordPress-opties, metagegevens van gebruikers, geplande taken en authenticatiegerelateerde databaserecords.
Beoordeel succesvolle verzoeken, Niet alleen fouten
Beveiligingsmonitoring concentreert zich vaak op HTTP 404, 403 En 500 reacties.
Bij dit voorval, enkele van de belangrijkste verzoeken zijn teruggekomen:
200 OK
201 Created
302 Found
Succesvolle verzoeken kunnen aanzienlijk belangrijker zijn dan geblokkeerde aanvallen.
Correleer HTTP-logboeken met tijdstempels van het bestandssysteem
Geen van beide bronnen vertelt onafhankelijk het volledige verhaal.
Samen, ze kunnen een reeks vaststellen zoals:
geverifieerde sessie → bevoorrechte actie → plug-in uploaden → aanmaken van bestandssysteem → backdoor-uitvoering.
Die correlatie was een van de meest waardevolle onderdelen van dit onderzoek.
De malware melden
ColonelServer deelt de malware-informatie met relevante beveiligingsorganisaties en leveranciers.
Ons openbaarmakingsproces omvat het verstrekken van passende technische informatie aan onderzoekers op het gebied van bedreigingsinformatie, terwijl inloggegevens en gevoelige informatie van getroffen omgevingen achtergehouden worden..
Malware-voorbeelden, hashes en ondersteunende forensische artefacten zijn bewaard gebleven voor beveiligingsonderzoekers die deze via geschikte privékanalen nodig hebben.
KolonelServer-beveiligingsonderzoek
ColonelServer beheert hosting- en infrastructuurdiensten en werkt routinematig met Linux-servers, WordPress, virtualisatie platforms, netwerkinfrastructuur en beveiligingsmonitoring.
Dit onderzoek werd intern uitgevoerd door de ColonelServer Security & Infrastructuurteam.
Het onderzoek omvatte logcorrelatie, bestandssysteem analyse, WordPress-databaseanalyse, malware-inspectie, netwerkinspectie, plug-inverificatie en reconstructie van de tijdlijn van incidenten.
Ons doel met het publiceren van dit onderzoek is duidelijk:
Wanneer we een beveiligingsincident tegenkomen, kunnen andere beheerders soortgelijke compromitteringen herkennen of onderzoeken, wij zijn van mening dat de technische bevindingen op verantwoorde wijze moeten worden gedocumenteerd.
We zullen dit rapport bijwerken als aanvullend bewijsmateriaal onze conclusies wezenlijk verandert.
Openbaarmakingsmededeling
De identiteit van de getroffen websites is opzettelijk verborgen gehouden.
Authenticatiegegevens, sessiecookies, verborgen wachtwoorden, databasereferenties en herbruikbare inlogtokens zijn ook uitgesloten.
Domeinen en infrastructuur die rechtstreeks in de malware zijn ingebed, zijn waar nodig onschadelijk gemaakt.
Er is geen kwetsbaarheid toegeschreven aan een legitieme WordPress-plug-in, tenzij expliciet vermeld en ondersteund door bewijsmateriaal.
Onderzoekskrediet
Onderzoek, forensische analyse en reconstructie van incidenten:
ColonelServer-beveiliging & Infrastructuurteam
Origineel onderzoek uitgevoerd in augustus 2026.
