WordPress-Malware nutzt Ethereum für dezentrale Angriffe

Die Malware „SC“ attackiert WordPress-Seiten, nutzt Ethereum RPC-Gateways für Command-and-Control, versteckt sich mehrfach, heilt sich selbst und stiehlt Admin-Tokens – Entfernung ist extrem schwierig.

Eine ausgeklügelte Malware-Variante namens „SC“ nimmt gezielt WordPress-Seiten ins Visier und nutzt dabei die Infrastruktur der Ethereum-Blockchain für Command-and-Control-Operationen. Laut dem Sicherheitsunternehmen Sucuri nistet sich diese Malware auf mehreren Ebenen des WordPress-Ökosystems ein, darunter Plugins, Themes, Datenbanken und Server. Mindestens acht gleichzeitige Speicherorte wurden identifiziert. Das selbstheilende Design der Malware ermöglicht es ihr, sich aus Sicherungskopien zu regenerieren, was die Entfernung äußerst schwierig macht. Anstatt sich auf einen einzelnen Command-and-Control-Server zu verlassen, verwendet SC etwa 20 öffentliche Ethereum RPC-Gateways und wechselt zwischen ihnen, falls eines blockiert wird. Dieser dezentrale Ansatz beseitigt Single Points of Failure und erhöht die Widerstandsfähigkeit der Malware. SC sammelt zudem Metadaten der Website, stiehlt Administrator-Session-Tokens, injiziert bösartigen JavaScript-Code und deaktiviert Sicherheits-Plugins. Dadurch wird die Bereinigung zusätzlich erschwert und das Risiko von Datendiebstahl steigt. Die Nutzung legitimer Blockchain-Infrastruktur für böswillige Zwecke verdeutlicht einen wachsenden Trend bei Cyberangriffen, die dezentrale Technologien ausnutzen.