WordPressの自己修復型バックドア「SC」、8系統で再生し駆除を妨害
技術関連The Hacker News
WordPressセキュリティバックドア保守運用Sucuri
Sucuriの研究者が、ファイル・データベース・共有メモリの8系統に分散して自己再生するWordPressバックドア「SC」を報告した。プラグインを消せばドロップインが、ドロップインを消せばテーマが書き戻す構造で、C2通信にEthereumブロックチェーンを使う。感染の初期侵入経路は不明。
何が発表されたか
- Sucuri の研究者 Gabriel Barbosa 氏らが WordPress バックドア「SC」を解析・公開(報道は2026年10月1日)。
- 冗長化された8つのコンポーネントがファイル・データベース・System V共有メモリに分散。
.user.ini、wp-content/c1b12371.php、テーマのfunctions.php、must-use プラグイン、DB保存のペイロードなどが互いを書き戻す。 - 研究者いわく「プラグインを消せばドロップインが書き戻し、ドロップインを消せばテーマが書き戻す」。
- 機能は悪性JavaScriptの注入(スキマー・マルウェア配布)、任意PHPの実行、隠し管理者アカウントの作成、プラグインの無効化・削除。
- C2通信に Ethereum ブロックチェーンを利用し、テイクダウンを困難にしている。
- 同記事では wpForo Forum プラグインのSQLインジェクション CVE-2026-1581(2.4.14以下の全バージョン)にも言及。
実務への影響
保守案件を持っているなら、「感染=悪いファイルを消せば終わり」という前提の駆除手順を見直す必要がある。共有メモリまで含めて掃除しない限り再生するので、現実的な復旧はクリーンな環境への再構築+DBの精査になる。見積と納期の感覚を更新しておきたい。
予防側で今日できることは3つ。wpForo を使っているサイトの即時更新、管理者アカウントの棚卸し(身に覚えのないユーザーが増えていないか)、そして wp-content 直下の見慣れないPHPファイルと .user.ini の確認。初期侵入経路が不明である以上、プラグイン更新だけでは防ぎきれない前提で監視を置くほうが安全だ。
補足
初期侵入経路は特定されていない。Sucuri の技術ブログが一次情報で、本記事はそれを扱った報道。
