Kendini onaran SC arka kapısı, WordPress sitelerinde temizlikten sonra geri dönüyor
Sucuri araştırmacıları, dosyalar, veritabanı ve paylaşımlı bellek dahil en az sekiz yerde kopyası bulunan ve her kopyası diğerlerini yeniden kurabilen SC arka kapısını inceledi.
Kısaca
- Sucuri, SC arka kapısını her silme işleminden saniyeler sonra geri dönen temizlik vakalarında tespit etti
- Kopyalar yükleyicilerde, db.php ve advanced-cache.php dosyalarında, temada, eklentilerde, veritabanında ve paylaşımlı bellekte tutuluyor
- Zararlı, komuta-kontrol için herkese açık Ethereum RPC ağ geçitlerini kullanıyor ve gizli yönetici hesapları açıyor
- Sucuri'ye göre temizlikte adımların sırası, tek tek silme işlemlerinden daha önemli
Web sitesi güvenliği şirketi Sucuri'nin araştırmacıları, SC adı verilen ve temizlendikten sonra kendini yeniden kuran bir WordPress arka kapısını belgeledi. Bulguları 1 Ekim 2026'da aktaran The Hacker News'e göre zararlı yük aynı anda "en az sekiz yerde" bulunuyor ve bu konumların her biri diğerlerini geri getirebiliyor. Bu durum, dosyaları tek tek silmeye dayanan klasik temizliği sonuçsuz bırakıyor.
Neler oldu?
Sucuri araştırmacısı Gabriel Barbosa'nın 30 Eylül'de yayımlanan analizine göre zararlı, aynı arka kapının her silme işleminden saniyeler sonra geri döndüğü site temizlikleri sırasında fark edildi. SC adı, enjekte edilen içerikteki SC_ işaretlerinden geliyor. Sucuri, enfeksiyonu kendini onaran bir ağ olarak tanımlıyor: Eklenti silindiğinde bir drop-in dosyası onu yeniden yazıyor, drop-in silindiğinde ise tema onu geri getiriyor.
The Hacker News, zararlının sitelere nasıl bulaştığının şu an için bilinmediğini belirtti. Yayın, bu tür enfeksiyonlarda sık görülen giriş yolları olarak WordPress, eklenti ve temalardaki bilinen açıkları, zayıf parolaları, popüler eklentileri hedef alan tedarik zinciri saldırılarını ve güvensiz dosya yükleme özelliklerini sıraladı.
Teknik detaylar
Sucuri'ye göre dosya tabanlı sekiz bileşen şunlardan oluşuyor: auto_prepend_file yönergesini ayarlayan bir .user.ini dosyası, wp-content içinde biri görünür biri nokta önekiyle gizlenmiş iki yükleyici, db.php ve advanced-cache.php drop-in dosyaları, temanın functions.php dosyasına eklenmiş bir blok, bir must-use eklentisi ve normal eklenti klasöründeki eş kopyası. The Hacker News, wp-content/c1b12371.php, wp-content/.c1b12371.php, wp-content/themes/khorshidi/functions.php ve wp-content/mu-plugins/hyper-engine-kit.php gibi yolları listeledi.
Sucuri, zararlının disk dışında da kalıcılık sağladığını söylüyor. Yükün tamamı veritabanında rastgele adlı bir options satırında gzip ve base64 biçiminde saklanıyor; System V paylaşımlı bellek segmenti ise dosya ve veritabanı temizliğinden sonra da hayatta kalan PHP kodu barındırıyor. Zamanlanmış görevler yükü belirli aralıklarla yeniden dağıtıyor. Şirket ayrıca ilişkili varyantların yönetici hesaplarını yeniden oluşturmak için veritabanı tetikleyicileri kullandığını ekledi.
Arka kapı, sabit sunucular yerine komuta-kontrol için yaklaşık yirmi herkese açık Ethereum RPC ağ geçidinden oluşan bir liste taşıyor. Sucuri, bunların tamamının birlikte engellenmesi gerektiği uyarısında bulundu. Yük, kendini yönetim panelindeki eklenti listesinden gizliyor, siteyi parmak iziyle tanımlıyor, gizli bir yönetici hesabını sahipleniyor ya da yenisini oluşturuyor ve özel bir istek parametresiyle operatöre sinyal veriyor. The Hacker News'in aktardığına göre zararlı, site ziyaretçilerini kart bilgisi hırsızlığı (skimmer) veya başka zararlılarla hedef almak için rastgele JavaScript kodu çekebiliyor ve belirli eklentileri devre dışı bırakıp silebiliyor.
Kimler etkileniyor?
Tehdit, WordPress site sahiplerini ve barındırma sağlayıcılarını ilgilendiriyor. İncelenen kaynaklarda enfekte site sayısına ilişkin bir rakam yer almıyor.
Ne yapmalı?
Sucuri, adımların sırasının tek tek silme işlemlerinden daha önemli olduğunu vurguluyor. Şirketin önerdiği sıralamaya göre önce prepend yönergesi etkisiz hale getirilmeli; PHP'nin bu ayarı 300 saniye önbellekte tutabileceği unutulmamalı. Ardından veritabanı, paylaşımlı bellek ve geçici (transient) kopyalar temizlenmeli, zamanlanmış görevler ve veritabanı tetikleyicileri kaldırılmalı, gizli yönetici hesapları silinmeli, tüm zararlı dosyalar tek seferde kaldırılmalı ve site yeniden taranmalı. Tespit işaretleri arasında db.php veya advanced-cache.php içindeki beklenmedik kodlar, gizli dosyalara işaret eden .user.ini yönergeleri, mu-plugins ve plugins klasörlerindeki eş sahte eklentiler, options tablosundaki büyük veri blokları ve Ethereum RPC ağ geçitlerine giden trafik bulunuyor. Sucuri ayrıca yazılımların güncel tutulmasını, web uygulama güvenlik duvarı kullanılmasını ve zararlının yeniden ortaya çıkmasının bitmemiş bir temizlik olarak değerlendirilmesini öneriyor.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



