Выявлена масштабная кампания по распространению бэкдоров через 44 плагина с WordPress.org

Основатель Anchor Hosting Остин Гиндер выявил масштабную кампанию по распространению бэкдоров, длящуюся уже более 13 лет: в ней фигурируют 19 аккаунтов WordPress.org, множество фиктивных брендов, а также уже ликвидированная кипрская шелл-компания. Некоторые плагины позиционировались как инструменты безопасности. Команда WordPress Plugins Team утверждает, что реальные цифры еще выше.

Гиндер опубликовал на этой неделе подробную статью, описывающую вредоносную кампанию, которую он связал с SiteGuarding.com и кипрской организацией SafetyBis Ltd., ликвидированной в 2016 году. Фирма закрылась, а вредоносный софт продолжал распространяться.

Гиндер отметил, что его расследование началось с подозрительного файла размером 7 Кб, который не должен был присутствовать в плагине капчи.

На WordPress.org плагин оказался закрыт, о чем и сообщил Гиндеру его сканер WP Beacon. Вроде бы все нормально. Обычная процедура закрытия проекта. Однако кое-что насторожило Остина – в частности, команда Plugins Team не просто закрыла wp-advanced-math-captcha, а удалила один сжатый бинарный файл. Гиндер написал, что расшифровал его одной строкой кода на Python. В результате он выявил самоудаляющийся PHP-дроппер, который внедрял бэкдор из 482 строк кода в корневой каталог WordPress, отправлял обратный запрос для регистрации инъекции, после чего стирал свои следы. Плагин капчи, имеющий 6 000 активных установок, внедрял инструмент удаленного доступа на каждый сайт, где он работал.

Встроенная в тот же плагин ссылка позволила Остину выявить второй проект, image-optimizer-x, который был модифицирован в декабре 2025 года с помощью встроенных приватных ключей RSA и подключения к домену cmsplughub.com. Поначалу два плагина казались совершенно не связанными между собой. Однако проверка DNS показала, что cmsplughub.com работает на собственных серверах имен SiteGuarding, разрешается в тот же IP-адрес и находится на хосте server2.siteguarding.com.

Как отмечает Гиндер, затем его расследование расширилось, и всякий раз, когда он забрасывал сеть, в нее попадались новые объекты. Он обнаружил оригинальный аккаунт SiteGuarding, зарегистрированный в 2013 году, с 27 плагинами, которые были закрыты на WordPress.org с мая по июнь 2020 года. Пятнадцать из них содержали идентичный вшитый бэкдор. Остальные подключались к инфраструктуре SiteGuarding. Среди них были плагины под названиями wp-admin-protection, wp-badbot-protection и wp-antivirus-site-protection.

Три проверки закрытых плагинов на WordPress.org – каждая последующая была шире предыдущей, последняя охватила все 9222 плагина, закрытых на WordPress.org с 2023 года, — выявили еще 15 зараженных плагинов в 15 новых аккаунтах-однодневках. Как отметил Гиндер, оператор шаг за шагом адаптировался к новым механизмам проверки: в 2013 году бэкдор был встроен непосредственно в код плагинов, в 2024 году он был спрятан в случайно названных .key-файлах, а в плагинах 2025 года применялись уже сжатые файлы .dat и .gzs. Два новых плагина внедряли загрузчик непосредственно в wp-config.php, чтобы гарантировать, что бэкдор сохранится даже после удаления плагина. Некоторые временные аккаунты были зарегистрированы сразу после массового закрытия плагинов в 2020 году и оставались неактивными долгое время.

Сам бэкдор, siteguarding_tools.php, предоставлял полный доступ к удаленному выполнению кода: чтение/запись файлов, произвольное выполнение PHP, а также процедуру самовосстановления. Гиндер обнаружил, что бэкдор имеет версию 2.4 от 8 апреля 2026 года – она вышла на следующий день после того, как WordPress.org закрыл последние фейковые аккаунты.

«К сожалению, таких плагинов гораздо больше»

Представитель Plugins Team Франсиско Торрес сообщил, что количество плагинов, указанных Гиндером, хотя и соответствует действительности на основе публичных данных, в реальности является заниженным, поскольку истинные масштабы операции шире.

«По поводу SiteGuarding: таких плагинов гораздо больше», — отметил Торрес. – «Цифры, приведенные Гиндером, логичны, поскольку Остин видит то, что публично доступно, а мы, в свою очередь, видим еще и то, что недоступно».

Команда насчитала 56 плагинов в 27 аккаунтах, включая плагины, которые были отклонены на этапе проверки. «В реальности их еще больше, поскольку это только то, что отследила новая команда. К сожалению, нам приходится бороться с действиями этого злоумышленника на протяжении уже многих лет».

Отвечая на вопрос, почему информация о закрытии плагинов в 2020 и 2024 годах не была доведена до общественности, Торрес сказал, что каналы связи команды никогда не служили этой цели, и публикация подобных уведомлений может нести юридические последствия. «Те сообщения, которые приводятся для закрытых плагинов, написаны строго нейтрально, содержат только факты». Однако Торрес не исключил в будущем возможности публикации уведомлений по серьезным случаям.

Торрес отметил, что инструменты сканирования, применяемые командой сегодня, способны обнаруживать файлы, которые не должны поставляться с плагинами, включая .bin и .dat, однако «злоумышленники продолжают искать способы, как остаться незамеченными».

Другой класс угроз

Прежние нарушения в цепочке поставок, раскрытые Гиндером, следовали одной и той же схеме: плагин с устоявшейся пользовательской базой компрометировался новым или существующим владельцем, который внедрял вредоносный код. Кампания SiteGuarding  — совсем другая история. Здесь нет ни покупок плагинов, ни смены владельца. Просто один оператор постоянно создает новые аккаунты, публикует плагины, которые выглядят правдоподобно, и скрывает вредоносные программы в файловых форматах, которые сканирование, связанное с PHP, может упустить из рассмотрения.

Торрес добавил: «Как было уже отмечено в инициативе Protect the Shire, у нас появился новый Wapuu по имени Gandalf, который проверяет плагины с помощью ИИ. Мы поделимся информацией об этом в ближайшее время».

Владельцы сайтов, использующие любые плагины, разработанные SiteGuarding, SafetyBis или любым другим из 17 аккаунтов-однодневок, должны считать свой сайт скомпрометированным. Гиндер опубликовал список из 44 затронутых плагинов, индикаторы компрометации, а также инструкции по очистке сайтов по ссылке wpbeacon.io/campaigns/siteguarding.

Источник: https://www.therepository.email

Дмитрий/ автор статьи
CCO, Senior SEM/PPC Specialist, WordPress-энтузиаст, переводчик с английского и немецкого. Серый кардинал русскоязычного WP-комьюнити.
Блог про WordPress
Добавить комментарий

Получать новые комментарии по электронной почте.