📰
SecurityIncidentEN → JA
100

anchor · 164日前

Someone Bought 30 WordPress Plugins and Planted a Backdoor in All of Them

要約

攻撃者がフリマサイトで30以上のWordPressプラグインのポートフォリオを買い取り、約8ヶ月間潜伏させた後にすべてのプラグインにバックドアを仕込む大規模なサプライチェーン攻撃が発覚しました。このバックドアは、偽のファイルを通じてWordPress設定ファイル(wp-config.php)に悪意のあるPHPコードを注入し、サイト運営者には見えない形でGooglebotにSEOスパムを表示していました。さらに、C2サーバーのドメイン解決にEthereumスマートコントラクトとパブリックブロックチェーンRPCエンドポイントを利用しており、従来のドメイン閉鎖による対策が困難な高度な手口が使われていました。WordPress.orgは影響を受けたプラグインの強制アップデートを実施しましたが、注入されたwp-config.phpのコードは削除されず、SEOスパムは活動を続けていました。

📌

Key Points

  • •攻撃者は30以上のWordPressプラグインを購入し、約8ヶ月間潜伏させた後に悪意のあるバックドアを仕込んだ大規模なサプライチェーン攻撃を実行した。
  • •バックドアはwp-config.phpにSEOスパムコードを注入し、Googlebotにのみ表示されるようにすることで、検出を困難にしていた。
  • •C2ドメインの解決にEthereumスマートコントラクトとブロックチェーンRPCエンドポイントを使用し、従来のドメインテイクダウンを回避する高度な手法が採用された。

Why it matters

信頼されたソフトウェアの買収と悪意のあるコード注入というサプライチェーン攻撃が大規模に発生し、既存のセキュリティ対策では対応しきれない新たな脅威の存在を示しているため重要です。

関連エンティティ
WordPressFlippaWordPress.orgCountdown Timer UltimateGooglebotEthereumWidget LogicImprove & GrowCaptainCore