top of page

Gần 2000 website WordPress nhiễm mã độc từ nền tảng game nổi tiếng

Thay vì sử dụng những hệ thống máy chủ truyền thống vốn dễ bị các lá chắn an ninh chặn lại, một chiến dịch tấn công mạng tinh vi mới đây đã chọn lối đi hoàn toàn khác: Lợi dụng nền tảng Steam làm kênh truyền lệnh điều khiển ngầm (command-and-control hay C2) nhằm thao túng hàng loạt trang web sử dụng mã nguồn WordPress.

Theo các số liệu ghi nhận từ các chuyên gia bảo mật tại GoDaddy, làn sóng tấn công đã âm thầm tiếp cận và tiêm mã độc vào khoảng 1.900 đến gần 1.980 website WordPress trong giai đoạn từ giữa năm 2024 đến tháng 7 năm 2025.

Nền tảng nổi tiếng dành cho cộng đồng game thủ Steam trở thành "vũ khí" nguy hiểm với các lệnh điều khiển ngầm
Nền tảng nổi tiếng dành cho cộng đồng game thủ Steam trở thành "vũ khí" nguy hiểm với các lệnh điều khiển ngầm.

Thủ đoạn tinh vi biến hồ sơ Steam thành "trạm phát lệnh ngầm"

Thông thường, để điều khiển các trang web bị nhiễm độc, kẻ tấn công cần một trung tâm chỉ huy. Tuy nhiên, trong chiến dịch này, nhóm hacker đã lợi dụng chính hạ tầng của Valve (công ty chủ quản của Steam) để né tránh sự dòm ngó của các công cụ quét an ninh.

Điều khác biệt thật sự nằm ở cách thức tấn công của chúng. Kẻ tấn công để lại các bình luận trông có vẻ bình thường hoặc các bức ảnh dạng ASCII art trên các hồ sơ thuộc cộng đồng Steam. Thế nhưng, ẩn bên trong các đoạn văn bản đó là các lệnh điều khiển thông qua những ký tự Unicode vô hình.

Các hệ thống quét an ninh thông thường sẽ bỏ qua những ký tự không nhìn thấy này. Tuy nhiên, các website WordPress đã bị nhiễm mã độc từ trước sẽ tự động truy cập vào các trang hồ sơ Steam này, bóc tách các ký tự ẩn, chuyển đổi chúng thành mã nhị phân và dịch ngược lại thành một đường link độc hại dẫn tới các tên miền như hello-myworld[.]info.

Lớp ngụy trang hoàn hảo và mối đe dọa từ "cửa hậu"

Cửa hậu lập trình để chỉ phản hồi các yêu cầu dữ liệu (POST) kèm theo loại cookie xác thực đặc biệt mang tên tEcaKKXEsb.
Cửa hậu lập trình để chỉ phản hồi các yêu cầu dữ liệu (POST) kèm theo loại cookie xác thực đặc biệt mang tên tEcaKKXEsb.

Để không bị phát hiện, đoạn mã độc tải về sẽ tự ẩn mình dưới tên của các thư viện lập trình JavaScript hợp pháp, ví dụ như asahi-jquery-min-bundle hoặc lodash.core.min.js.

Nguy hiểm hơn, hacker còn cài cắm một "cửa hậu" (backdoor) hoạt động trực tiếp ở phía máy chủ. Lối đi bí mật này được thiết kế cực kỳ phức tạp với nhiều tầng mã hóa, làm rối các dòng lệnh, xáo trộn tên hàm và tạo ra các đoạn mã giả vờ như đã tắt tính năng ghi nhật ký hệ thống.

Cửa hậu này cho phép kẻ tấn công duy trì quyền truy cập lâu dài. Nó được lập trình để chỉ phản hồi các yêu cầu dữ liệu (POST) có kèm theo một loại cookie xác thực đặc biệt mang tên tEcaKKXEsb. Một khi rào cản này được thông qua, các đoạn mã PHP độc hại sẽ được đẩy lên để can thiệp sâu, chỉnh sửa hoặc thay đổi toàn bộ các tệp nguồn của plugin và giao diện trên website.



Khuyến nghị bảo mật triệt để cho các quản trị viên

Do mã độc có khả năng ngụy trang và lẩn trốn rất cao, việc dọn dẹp không tận gốc sẽ khiến website nhanh chóng bị chiếm quyền điều khiển trở lại. Các chuyên gia khuyến cáo các quản trị viên cần thực hiện ngay các biện pháp sau:

  • Cách ly hệ thống: Đưa website vào chế độ bảo trì ngay khi nghi ngờ có dấu hiệu bất thường để ngăn chặn mã độc tiếp tục lây lan hoặc thực hiện hành vi xấu với người dùng.

  • Xử lý dữ liệu: Tiến hành sao lưu toàn bộ hệ thống hiện tại để phục vụ công tác điều tra. Tuy nhiên, phương án an toàn nhất được ưu tiên là khôi phục lại website từ một bản sao lưu sạch hoàn toàn ở thời điểm trước khi vụ lây nhiễm xảy ra.

  • Thay đổi thông tin xác thực: Đổi đồng loạt và ngay lập tức tất cả các loại mật khẩu, từ tài khoản quản trị website, tài khoản cơ sở dữ liệu (database), cho đến tài khoản kết nối FTP và SSH.

  • Rà soát mã nguồn sâu: Kiểm tra kỹ lưỡng toàn bộ các tệp tin của giao diện và plugin. Đặc biệt, cần xóa bỏ các mục đáng ngờ trong bộ nhớ đệm (cache), nhất là các thành phần có chứa tiền tố transient_caption.

Ngoài ra, đội ngũ kỹ thuật cần kiểm tra nhật ký hệ thống để phát hiện các dấu hiệu bất thường khác như: các kết nối bất hợp lý từ máy chủ WordPress ra ngoài hướng tới Steam, việc tính năng xác thực SSL bị tắt trong các yêu cầu cURL, hoặc sự xuất hiện của các yêu cầu dữ liệu chứa tham số new_code và cookie độc hại của bên tấn công.

Nguồn: WhiteHat, BleepingComputer

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page