Türk İşi WordPress Operasyonu: Webshell'i Veritabanına Saklamak
Normalde WordPress temizliği yaparken ilk baktığım yerler bellidir. Tema klasörleri, eklentiler, index.php, functions.php, uploads dizini... Kısacası saldırganın PHP dosyası bırakabileceği her yer. Fakat şimdiki senaryo farklı...
İlk bakışta her şey sahte bir WordPress eklentisiyle başlıyor.
Sisteme ./wp-content/plugins/beloved-pbn/beloved-pbn.php yoluna bırakılan Beloved PBN Entegrasyonu isimli eklenti, normal bir eklenti gibi görünse de asıl amacı sisteme kalıcı erişim sağlamak.
İsmi de oldukça ilginç. Bir WordPress eklentisinde doğrudan "Entegrasyonu" kelimesini görmek çok alışıldık bir durum değil.
Kod incelendiğinde eklentinin ilk yaptığı işlerden biri ele geçirilen siteyi saldırganın kontrol ettiği sunucuya bildirmek oluyor.
Ardından WordPress'in wp_footer hook'unu kullanarak uzaktaki sunucudan aldığı içeriği sitenin footer bölümüne ekliyor.
Bu sayede saldırgan, ele geçirilen bütün sitelerde tek bir merkezden istediği içeriği yayınlayabiliyor.
Yani bu eklenti aslında doğrudan saldırıyı gerçekleştirmiyor. Daha çok bir loader gibi davranıyor. Çalışır çalışmaz saldırganın kontrol ettiği sunucuyla iletişim kuruyor, bulunduğu ortamı bildiriyor ve bundan sonra ne yapacağına uzaktaki sunucudan gelen cevaba göre karar veriyor. Bu da saldırganın tek bir merkezden binlerce WordPress sitesini yönetebilmesini sağlıyor.
İşte bu noktada işlerin ucu yine yasadışı bahise dokunuyor...
Footer'a eklenen içerikler ağırlıklı olarak kumar ve yetişkin içerikli affiliate sitelerine yönlendiren backlinklerden oluşuyor. Bu bağlantılar kullanıcıların çoğu zaman göremeyeceği şekilde sayfaya ekleniyor. Ama Google görüyor. Böylece ele geçirilen yüzlerce hatta binlerce WordPress sitesi aynı anda saldırganın oluşturduğu PBN ağına SEO desteği vermeye başlıyor.
Çoğu WordPress enfeksiyonunda zararlı PHP dosyaları tema veya eklenti dizinine bırakılır.
Buradaysa iki farklı PHP webshell doğrudan wp_posts tablosuna yazılıyor.
Normal şartlarda yazı ve sayfa içeriklerinin tutulduğu bu tablo, bu kez PHP kodlarını saklamak için kullanılmış.
Bu yöntem sayesinde saldırgan;
dosya oluşturabiliyor,
dosya okuyabiliyor,
dosya düzenleyebiliyor,
dosya silebiliyor.
Açıklamalar, isimler ve kullanılan domainlerden bu işi yapan lavukların türk olduklarını anlıyoruz.
Bunun gibi lavukların kötü niyetlerinden etkilenmemek için temiz wordpress kullanmak, temaları ve eklentileri güncel tutmak önemli. E tabii bir de her bulduğunuzu özellikle de yapımcısı tarafından terk edilmiş uzun zamandır güncelleme gelmeyen eklentileri yüklemeyin.