techspace

14:00

WordPress qoşması dəyişdi, içərisində PHP backdoor aşkarlandı – hadisə necə oldu?

Bir çox WordPress istifadəçisi üçün ən asan təhlükəsizlik səhvi köhnə qoşmaların hələ də etibarlı olduğunu güman etməkdir. Lakin real həyatda bu güman bəzən baha başa gəlir. Məhz belə bir hadisə MatrixSwarm komandasının diqqətini çəkdi – istehsal serverindəki bir WordPress test qoşmasının içərisində PHP backdoor tapıldı.

MatrixSwarm'ın Plugin Guard aləti əvvəlcə heç bir zərərli proqram aşkar etməmişdi. Onun verdiyi xəbərdarlıq daha dəqiq idi: “Bu qoşma artıq etibarlı bazaya uyğun gəlmir”. Yəni faylların SHA-256 heşləri dəyişmişdi. Əl ilə aparılan araşdırma nəticəsində məlum oldu ki, unudulmuş test qoşmasının içinə kimsə PHP backdoor yerləşdirib. WordPress'in özü və ya insan gözü bu dəyişikliyi asanlıqla qaçıra bilərdi – çünki qoşma adı tanış idi, qovluq quruluşu normal görünürdü.

Plugin Guard necə işləyir?

Alət administratorun təsdiq etdiyi hər bir qoşmanın fayllarının SHA-256 heşlərini yadda saxlayır və sonrakı skanlarda bu bazanı yoxlayır. Dəyişən, silinən və ya əlavə olunan fayllar dərhal qeydə alınır. Diqqət çəkən məqam odur ki, Plugin Guard yeni aşkarlanan qovluqları avtomatik etibarlı saymır – təsdiq operatorun hərəkəti olmalıdır. Əks təqdirdə, hücumçu sadəcə yeni skanı gözləməklə qoşmanı təsdiqləyə bilər.

Alət həmçinin karantin və bloklama rejimlərini dəstəkləyir. Block-New rejimi izlənməyən qovluqları silir, lakin bu təhlükəli sayılır və yalnız ciddi nəzarət tələb edən mühitlərdə istifadə olunur. Adi rejimdə isə şübhəli qoşmalar karantinə köçürülür və sübutlar qorunur.

Real hadisədə Plugin Guard dəyişikliyi aşkar etdi, operatora xəbərdarlıq göndərdi və təsirlənmiş qoşmanı təcrid etməyə imkan verdi. Backdoor'un nə olduğunu anlamaq üçün əlavə araşdırma tələb olundu – amma alət ən vacib işi gördü: etibar edilən kodun dəyişdiyini xatırladı.

MatrixSwarm açıq mənbəli müdafiə sistemi olaraq kiçik ixtisaslaşmış agentlərdən ibarətdir. Plugin Guard onlardan yalnız biridir. Komanda vurğulayır ki, fayl bütövlüyünün monitorinqi tək qat deyil – yeniləmələr, ehtiyat nüsxələr, firewall və log analizi ilə birlikdə istifadə edilməlidir. Lakin bu hadisə göstərir ki, “bu fayl dəyişdi” kimi ölçülə bilən fakta əsaslanan xəbərdarlıqlar çox vaxt həlledici rol oynayır.



Mənbə: Dev.to (https://dev.to/matrixswarm/a-wordpress-plugin-changed-then-we-found-a-php-backdoor-eln)