Hiểu về mã độc SC: Vì sao website WordPress tự tái nhiễm sau khi dọn dẹp?

Một chiến dịch mã độc WordPress mới được Sucuri phân tích cho thấy việc xóa vài tệp đáng ngờ không còn đủ để làm sạch website. Mã độc được đặt tên SC có thể duy trì ít nhất tám bản sao và cơ chế khôi phục trong tệp, cơ sở dữ liệu, tác vụ định kỳ và bộ nhớ dùng chung, nhờ đó tự dựng lại toàn bộ hệ thống sau mỗi lần quản trị viên dọn dẹp chưa triệt để.

Mã độc SC tạo nhiều lớp bám trụ trên WordPress
Mã độc SC phân tán cơ chế bám trụ qua nhiều thành phần WordPress. Ảnh từ bài phân tích gốc: The Hacker News.

Mã độc SC không phải một tệp đơn lẻ

Theo báo cáo công bố ngày 30/9/2026 của nhà nghiên cứu Gabriel Barbosa tại Sucuri, SC được đặt tên theo các dấu hiệu “SC_” trong mã bị chèn. Điểm đáng chú ý nhất là kiến trúc vòng tròn: mỗi thành phần còn sống có thể khôi phục những thành phần đã bị xóa. Vì vậy, thao tác quét rồi xóa một plugin hoặc backdoor nhìn thấy trên ổ đĩa chỉ xử lý phần nổi của sự cố.

Tám vị trí phối hợp để tự phục hồi

Chuỗi bám trụ bắt đầu từ chỉ thị auto_prepend_file trong .user.ini, buộc PHP chạy một trình nạp trước mọi yêu cầu. Trình nạp này gọi một tệp ẩn trong wp-content. Song song, hai drop-in db.php và advanced-cache.php, một đoạn mã cấy trong functions.php của giao diện, cùng hai bản sao plugin giả có thể lần lượt dựng lại tải trọng.

Báo cáo ghi nhận plugin giả xuất hiện cả ở thư mục mu-plugins và plugins. Bản must-use tự động được WordPress nạp và thường không hiện như plugin thông thường, trong khi bản còn lại tạo lớp dự phòng. Tên tệp có thể thay đổi giữa các website, nên chỉ dò theo một chỉ dấu cố định là chưa đủ.

Dữ liệu bám trụ còn nằm ngoài ổ đĩa

SC lưu bản sao tải trọng đã nén và mã hóa Base64 trong bảng options của WordPress. Trên máy chủ hỗ trợ System V shared memory, mã PHP còn được giữ trong một vùng RAM có khóa cố định. Các tác vụ cron và, ở một số biến thể liên quan, trigger cơ sở dữ liệu có thể tái triển khai mã độc hoặc tạo lại tài khoản quản trị.

Điều này giải thích vì sao việc thay toàn bộ tệp website bằng bản sao sạch vẫn có thể thất bại: yêu cầu web tiếp theo đi qua drop-in còn sót lại sẽ đọc tải trọng từ cơ sở dữ liệu hoặc bộ nhớ dùng chung rồi ghi các tệp trở lại.

Kênh điều khiển ẩn trong hạ tầng Ethereum

Thay vì phụ thuộc vào một máy chủ điều khiển duy nhất, backdoor mang danh sách khoảng 20 cổng RPC Ethereum công khai và đọc chỉ thị từ hợp đồng thông minh. Việc lợi dụng hạ tầng blockchain hợp pháp giúp kẻ vận hành có nhiều đường dự phòng; chặn một địa chỉ riêng lẻ không vô hiệu hóa được kênh liên lạc.

Tải trọng có thể thu thập URL, phiên bản WordPress và plugin, giao diện đang dùng, danh sách mu-plugin và token phiên quản trị. Nó cũng có thể nhận JavaScript để chèn vào giao diện, cài PHP mới, vô hiệu hóa plugin bảo mật, tạo quản trị viên ẩn và giả mạo cookie xác thực.

Dấu hiệu nhận biết quan trọng

Quản trị viên nên rà soát chỉ thị auto_prepend_file bất thường; mã PHP lạ trong db.php, advanced-cache.php hoặc cuối functions.php; hai plugin có nội dung giống nhau trong mu-plugins và plugins; tệp ZIP tên ngẫu nhiên; bản ghi options chứa blob lớn; quản trị viên có đặc quyền nhưng không xuất hiện trong danh sách; cùng kết nối đi tới các RPC Ethereum công khai.

Thứ tự làm sạch quyết định kết quả

Sucuri khuyến nghị trước hết vô hiệu hóa an toàn cơ chế prepend, bởi giá trị này có thể được PHP lưu đệm và việc xóa sai mục tiêu có thể làm mọi yêu cầu PHP lỗi. Sau đó cần loại bỏ tải trọng ngoài ổ đĩa trong cơ sở dữ liệu và shared memory, xóa cron độc hại và trigger cơ sở dữ liệu, rồi mới xử lý tài khoản ẩn và toàn bộ tệp trong một lượt.

Sau làm sạch, website phải được quét lại và giám sát những đường dẫn từng bị cấy mã. Nếu tệp xuất hiện trở lại, vẫn còn một điểm bám trụ hoặc con đường xâm nhập ban đầu chưa được đóng. Quản trị viên cũng cần cập nhật lõi, plugin và giao diện, xoay vòng thông tin xác thực có thể đã bị lộ, đồng thời xem xét tường lửa ứng dụng web.

Bài học cho vận hành WordPress

Sự cố SC cho thấy một cuộc xâm nhập hiện đại nên được nhìn như một hệ thống thay vì một tệp độc hại. Điều tra phải bao quát ổ đĩa, cơ sở dữ liệu, bộ nhớ, tác vụ định kỳ, tài khoản và lưu lượng ra ngoài. Khôi phục bền vững chỉ đạt được khi mọi bản sao tải trọng bị loại bỏ trong đúng thứ tự và lỗ hổng ban đầu được khắc phục.

VNCyberS tổng hợp từ Sucuri và The Hacker News

Liên hệ với chúng tôi

Email: [email protected]
Điện thoại: +84 903260277