推薦
充幣
為合約帳戶即時儲值加密貨幣資產
USDT永續合約
多種以USDT結算的合約
VIP費率折扣
不同等級VIP享受不同費率
幣本位永續合約
多種以加密貨幣結算的合約
買幣
只需幾秒,即可購買加密貨幣
代理返傭
推薦好友,賺取收益
閃兌
即時兌換 加密貨幣
幫助中心
帳戶常見問題
公告中心
關注BTCC最新官方消息
學院
區塊鏈及加密資產學習平台
資訊
聚焦加密貨幣市場動態
最新活動
邀請好友
活動中心
資產
充幣
買幣
閃兌
劃轉
提幣
我的卡券
資金記錄
總覽
帳戶安全
身分驗證
API管理
交易報表
登出
登入
註冊帳號
BTCC
/
BTCC Square
/
Blocktempo
/
駭客買下 30 款 WordPress 外掛植入後門、潛伏8個月,用以太坊智能合約繞過域名封鎖
駭客買下 30 款 WordPress 外掛植入後門、潛伏8個月,用以太坊智能合約繞過域名封鎖
Author:
Blocktempo
發佈時間:
2026-04-14 09:03:13
0
2025 年 8 月,一個自稱「Kris」的買家在 191 行程式碼裡埋下計時炸彈;8 個月後炸開,C2 通訊繞過封鎖。本文源自安全研究員 Austin Ginder 報告。 (前情提要:BTC衝擊7.5萬美元!ETH回升2400,範斯稱美國伊朗談判有「大量進展」,暫定16日二次協商) (背景補充:Gate 創始人 Dr. Han 13 週年公開信:在週期更替中,釋放變革的力量) 三十款外掛、八個月潛伏期、C2 伺服器透過以太坊智能合約動態更新。2026 年 4 月初,WordPress.org 在單一工作日內關閉逾 30 款外掛,裝機數合計數百萬。且更令人震驚的是,後門早在 2025 年 8 月 8 日就已上線,距離被發現整整 243 天。 191 行,一句「相容性更新」 時間倒回 2015 年。印度團隊 WP Online Support(後改名 Essential Plugin)由 Minesh Shah 等三人創立,十年間累積出一個涵蓋 30 餘款外掛的產品線。到 2024 年底,營收已較高峰衰退 35 至 45%,團隊選擇在 Flippa 掛牌求售。 買家是一個背景橫跨 SEO、
加密貨幣
與線上博彩行銷的人,對外自稱「Kris」。2025 年 8 月 8 日,版本 2.6.7 上線,changelog 只寫了「相容性更新」四個字。 實際變動是:`class-anylc-admin.php` 從 473 行擴張至 664 行,新增 191 行後門程式碼。這是 Kris 在 SVN 的第一筆 commit。 後門沒有立刻啟動。它休眠至 2026 年 4 月 5~6 日,才開始執行第一階段:`wpos-analytics` 模組向 `analytics.essentialplugin.com` 發出回呼請求,下載一個命名為 `wp-comments-posts.php` 的檔案。刻意模仿 WordPress 核心的 `wp-comments-post.php`,差一個字母。 wp-config.php 被寫入6KB惡意程式碼 2026 年 4 月 6 日 04:22 UTC,注入程式啟動;11:06 UTC,`wp-config.php` 已在全球受害站臺寫入完畢。6 小時 44 分鐘,沒有任何平台層級的警報觸發。 注入的惡意程式碼做兩件事:其一,植入垃圾外連連結,但只對 Googlebot 的 User-Agent 顯示,一般訪客與網站管理員看到的頁面完全正常;其二,開啟一個未設認證的 REST API 端點(`permission_callback: __return_true`),搭配 PHP 反序列化函式 `fetch_ver_info()`,形成任意函式呼叫的遠端執行路徑。 然而最值得記錄的設計細節不在注入本身,而在 C2 基礎設施的規避方案:攻擊者將指揮域名的解析邏輯寫進以太坊智能合約,後門透過公開區塊鏈 RPC 節點查詢最新指向。 傳統資安防禦的域名黑名單、DNS 封鎖,對這個架構完全無效,攻擊者只需更新合約,全球所有受感染站臺的 C2 就同步切換,不需要接觸任何受控伺服器。 這不是第一次,也不會是最後一次 2017 年,Daley Tias 以 1.5 萬美元買下裝機量 20 萬的 Display Widgets 外掛,植入貸款類垃圾連結,後續波及至少9款外掛。那次事件之後,WordPress.org 沒有推出外掛所有權轉移的強制審查機制;沒有在新 committer 首次提交時觸發額外人工或自動審核;也沒有向現有安裝使用者推送「此外掛已易主」的通知。 九年過去,流程一模一樣。Kris 完成收購,取得 SVN 提交許可權,第一筆 commit 就是後門,全程合規。 制度問題,不是技術問題 這起事件沒有使用任何零日漏洞。後門程式碼品質平庸,191 行裡沒有任何精妙的混淆技術。它能潛伏 243 天,靠的不是技術能力,而是 WordPress.org 外掛市集在所有權異動這個環節的完整缺席。 用以太坊智能合約解析 C2 域名,確實讓這起攻擊在技術架構上多了一層值得討論的設計,但那只是讓清除工作更麻煩,不是讓攻擊得以發生的原因。攻擊得以發生,是因為平台允許任何人買下一款外掛、推送更新、不需要對任何人解釋 changelog 寫的「相容性更新」到底相容了什麼。 WordPress.org 一天之內關閉了 30 多個外掛程式 2026 年 4 月 7 日,WordPress.org 插件團隊永久關閉了 Essential Plugin 作者的所有外掛程式。至少 30 個插件,全部在同一天關閉。以下是 Austin Ginder 確認的外掛: Accordion and Accordion Slider — accordion-and-accordion-slider Album and Image Gallery Plus Lightbox — album-and-image-gallery-plus-lightbox Audio Player with Playlist Ultimate — audio-player-with-playlist-ultimate Blog Designer for Post and Widget — blog-designer-for-post-and-widget Countdown Timer Ultimate — countdown-timer-ultimate Featured Post Creative — featured-post-creative Footer Mega Grid Columns — footer-mega-grid-columns Hero Banner Ultimate — hero-banner-ultimate HTML5 VideoGallery Plus Player — html5-videogallery...
來源:
登入回覆
登入分享您的看法
0/500
提交
評論
顯示更多評論
前一篇
<< BTC衝擊7.5萬美元!ETH回升2400,范斯稱美國伊朗談判有「大量進展」,暫定16日二次協商 >>
本站轉載文章皆來自公開網絡,部分由AI整理,僅為傳遞產業訊息,不代表BTCC立場。原創權益歸原作者所有。如發現版權問題,請透過
[email protected]
聯絡我們,我們將依法處理。 BTCC不對資訊準確性、時效性及完整性作任何保證,不承擔因依賴資訊而產生的任何責任。內容僅供參考,不構成投資、法律或商業建議。
相關文章
華邦電(2344)做什麼的?可以買嗎?華邦電合理價及未來展望
華邦電(2344)是台灣重要的記憶體(DRAM / Flash)廠商。近年隨著 AI/資料中心與手機、車用等需…
2025-12-15
Terra詐騙案創辦人Do Kwon判刑15年!Do Kwon是誰?Terra Luna 崩盤回顧
2022 年初,Do Kwon(權渡衡)曾被稱為加密圈的「天才少年」,與 Terraform Labs 推出的…
2025-12-12
Pepe2.0是什麼?會是下一個暴富機會嗎?$PEPE2幣價分析和價格預測
自前兩年以 Pepe 幣為代表的迷因(meme)幣出現驚人漲幅以來,迷因幣已經成為加密貨幣投資者暴富的選擇。 …
2025-12-12
SOON幣是什麼?未來如何?SOON價格走勢分析及預測
SOON 幣於 2025 年 5 月在幣安 Alpha 上線,引發社群關注。SOON 是一個高效能 SVM(S…
2025-12-12
Nvidia GTC大會是什麼?2025輝達GTC大會黃仁勳演講重點及影響一次看
GTC 大會(GPU Technology Conference,GPU 技術大會)是全球最具影響力、最權威的…
2025-12-12
|
Square
下載BTCC APP,您的加密之旅從這啟程
Download on the
App Store
GEI IT ON
Google Play
立即行動
掃描 加入我們的 100M+ 用戶行列
登入回覆
登入分享您的看法評論