Investigadores de segurança digital revelaram nesta semana um sofisticado caso de comprometimento de sites que utilizam a plataforma WordPress. O ataque distingue-se pela sua capacidade de perpetuação: mesmo após a remoção completa dos arquivos suspeitos, o código malicioso consegue regressar e continuar a operar sem que seja necessária uma nova infeção.
Segundo os especialistas da empresa de segurança Sucuri, que analisaram o incidente, os atacantes implementaram aquilo que descrevem como uma 'malha de auto-regeneração'. O mecanismo utiliza três vetores distintos para garantir a sua sobrevivência: arquivos no servidor, entradas no banco de dados e espaços de memória compartilhada.
A ameaça foi codificada com a designação SC, fazendo referência às marcações 'SC_' que os investigadores encontraram no conteúdo injetado no sistema comprometido. Esta abordagem permite que, quando um dos componentes é eliminado, os restantes consigam detetar a ausência e reconstruir automaticamente a peça em falta.
Os investigadores alertam que este tipo de comprometimento representa um desafio significativo para os administradores de sites, pois requer uma abordagem de limpeza muito mais aprofundada do que a simples remoção de arquivos suspeitos. A recomendação é que sejam utilizados mecanismos de análise que verifiquem simultaneamente o sistema de arquivos, as bases de dados e os processos em execução.
Fonte: The Hacker News