黑客购买了30款WordPress插件植入后门,潜伏8个月,用以太坊智能合约绕过域名封锁

動區BlockTempo
ETH0.71%
BTC0.1%

2025 年 8 月,一個自稱「Kris」的買家在 191 行程式碼裡埋下計時炸彈;8 個月後炸開,C2 通訊繞過封鎖。本文源自安全研究員 Austin Ginder 報告。
(前情提要:BTC衝擊7.5萬美元!ETH回升2400,範斯稱美國伊朗談判有「大量進展」,暫定16日二次協商)
(背景補充:Gate 創始人 Dr. Han 13 週年公開信:在週期更替中,釋放變革的力量)

本文目錄

Toggle

  • 191 行,一句「相容性更新」
  • wp-config.php 被寫入6KB惡意程式碼
  • 這不是第一次,也不會是最後一次
  • 制度問題,不是技術問題
  • WordPress.org 一天之內關閉了 30 多個外掛程式

三十款外掛、八個月潛伏期、C2 伺服器透過以太坊智能合約動態更新。2026 年 4 月初,WordPress.org 在單一工作日內關閉逾 30 款外掛,裝機數合計數百萬。且更令人震驚的是,後門早在 2025 年 8 月 8 日就已上線,距離被發現整整 243 天。

191 行,一句「相容性更新」

時間倒回 2015 年。印度團隊 WP Online Support(後改名 Essential Plugin)由 Minesh Shah 等三人創立,十年間累積出一個涵蓋 30 餘款外掛的產品線。到 2024 年底,營收已較高峰衰退 35 至 45%,團隊選擇在 Flippa 掛牌求售。

買家是一個背景橫跨 SEO、加密貨幣與線上博彩行銷的人,對外自稱「Kris」。2025 年 8 月 8 日,版本 2.6.7 上線,changelog 只寫了「相容性更新」四個字。

實際變動是:class-anylc-admin.php 從 473 行擴張至 664 行,新增 191 行後門程式碼。這是 Kris 在 SVN 的第一筆 commit。

後門沒有立刻啟動。它休眠至 2026 年 4 月 5~6 日,才開始執行第一階段:wpos-analytics 模組向 analytics.essentialplugin.com 發出回呼請求,下載一個命名為 wp-comments-posts.php 的檔案。刻意模仿 WordPress 核心的 wp-comments-post.php,差一個字母。

wp-config.php 被寫入6KB惡意程式碼

2026 年 4 月 6 日 04:22 UTC,注入程式啟動;11:06 UTC,wp-config.php 已在全球受害站臺寫入完畢。6 小時 44 分鐘,沒有任何平台層級的警報觸發。

注入的惡意程式碼做兩件事:其一,植入垃圾外連連結,但只對 Googlebot 的 User-Agent 顯示,一般訪客與網站管理員看到的頁面完全正常;其二,開啟一個未設認證的 REST API 端點(permission_callback: __return_true),搭配 PHP 反序列化函式 fetch_ver_info(),形成任意函式呼叫的遠端執行路徑。

然而最值得記錄的設計細節不在注入本身,而在 C2 基礎設施的規避方案:攻擊者將指揮域名的解析邏輯寫進以太坊智能合約,後門透過公開區塊鏈 RPC 節點查詢最新指向。

傳統資安防禦的域名黑名單、DNS 封鎖,對這個架構完全無效,攻擊者只需更新合約,全球所有受感染站臺的 C2 就同步切換,不需要接觸任何受控伺服器。

這不是第一次,也不會是最後一次

2017 年,Daley Tias 以 1.5 萬美元買下裝機量 20 萬的 Display Widgets 外掛,植入貸款類垃圾連結,後續波及至少9款外掛。那次事件之後,WordPress.org 沒有推出外掛所有權轉移的強制審查機制;沒有在新 committer 首次提交時觸發額外人工或自動審核;也沒有向現有安裝使用者推送「此外掛已易主」的通知。

九年過去,流程一模一樣。Kris 完成收購,取得 SVN 提交許可權,第一筆 commit 就是後門,全程合規。

制度問題,不是技術問題

這起事件沒有使用任何零日漏洞。後門程式碼品質平庸,191 行裡沒有任何精妙的混淆技術。它能潛伏 243 天,靠的不是技術能力,而是 WordPress.org 外掛市集在所有權異動這個環節的完整缺席。

用以太坊智能合約解析 C2 域名,確實讓這起攻擊在技術架構上多了一層值得討論的設計,但那只是讓清除工作更麻煩,不是讓攻擊得以發生的原因。攻擊得以發生,是因為平台允許任何人買下一款外掛、推送更新、不需要對任何人解釋 changelog 寫的「相容性更新」到底相容了什麼。

WordPress.org 一天之內關閉了 30 多個外掛程式

2026 年 4 月 7 日,WordPress.org 插件團隊永久關閉了 Essential Plugin 作者的所有外掛程式。至少 30 個插件,全部在同一天關閉。以下是 Austin Ginder 確認的外掛:

  • Accordion and Accordion Slider — accordion-and-accordion-slider
  • Album and Image Gallery Plus Lightbox — album-and-image-gallery-plus-lightbox
  • Audio Player with Playlist Ultimate — audio-player-with-playlist-ultimate
  • Blog Designer for Post and Widget — blog-designer-for-post-and-widget
  • Countdown Timer Ultimate — countdown-timer-ultimate
  • Featured Post Creative — featured-post-creative
  • Footer Mega Grid Columns — footer-mega-grid-columns
  • Hero Banner Ultimate — hero-banner-ultimate
  • HTML5 VideoGallery Plus Player — html5-videogallery-plus-player
  • Meta Slider and Carousel with Lightbox — meta-slider-and-carousel-with-lightbox
  • Popup Anything on Click — popup-anything-on-click
  • Portfolio and Projects — portfolio-and-projects
  • Post Category Image with Grid and Slider — post-category-image-with-grid-and-slider
  • Post Grid and Filter Ultimate — post-grid-and-filter-ultimate
  • Preloader for Website — preloader-for-website
  • Product Categories Designs for WooCommerce — product-categories-designs-for-woocommerce
  • Responsive WP FAQ with Category — sp-faq
  • SlidersPack – All in One Image Sliders — sliderspack-all-in-one-image-sliders
  • SP News And Widget — sp-news-and-widget
  • Styles for WP PageNavi – Addon — styles-for-wp-pagenavi-addon
  • Ticker Ultimate — ticker-ultimate
  • Timeline and History Slider — timeline-and-history-slider
  • Woo Product Slider and Carousel with Category — woo-product-slider-and-carousel-with-category
  • WP Blog and Widgets — wp-blog-and-widgets
  • WP Featured Content and Slider — wp-featured-content-and-slider
  • WP Logo Showcase Responsive Slider and Carousel — wp-logo-showcase-responsive-slider-slider
  • WP Responsive Recent Post Slider — wp-responsive-recent-post-slider
  • WP Slick Slider and Image Carousel — wp-slick-slider-and-image-carousel
  • WP Team Showcase and Slider — wp-team-showcase-and-slider
  • WP Testimonial with Widget — wp-testimonial-with-widget
  • WP Trending Post Slider and Widget — wp-trending-post-slider-and-widget

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

Matrixport-关联实体在65天后关闭25,000 ETH的20倍多头仓位,实现1,732万美元利润

一个与 Matrixport 相关的实体已平掉其最后的 25,000 ETH 多头仓位,在 65 天内获得了 1,732 万美元的收益。此前,该实体还从 1,150 BTC 和 95,000 ETH 仓位中实现了 4,819 万美元的收益,且仍剩下 810 万美元的未实现利润。

GateNews1小时前

以太坊期货未平仓合约持仓量触及 254 亿美元,机构建仓推进但永续资金费率提示谨慎

以太坊仍维持在 $2,300 之上,期货未平仓合约持仓量上升且现货 ETF 资金持续流入。然而,永续合约的资金费率较低且 DApp 收入下降,表明信心正在减弱,并在竞争日益激烈的情况下可能对价格带来压力。

GateNews2小时前

在 Everstake 上,“Whale Stakes 50,000 ETH on Everstake Worth Over $116.97M”押注了 50,000 枚 ETH,价值超过 1.1697 亿美元

Gate 新闻消息,4月15日——据 Onchain Lens 称,一位主要鲸鱼已在 Everstake 上质押 50,000 ETH,价值约 1.1697 亿美元。

GateNews10小时前

比特币、以太坊和 Solana ETF 在 4 月 15 日实现正净流入

Gate News 消息,根据 4 月 15 日更新,比特币 ETF 录得单日净流入 4,566 BTC (,约 337.41 million 美元 ),以及 7 天净流入 6,753 BTC (,约 499.04 million 美元 )。以太坊 ETF 录得单日净流入 23,405 ETH (,约 54.37 million 美元 )

GateNews12小时前

ETH 15分钟回撤0.60%:多头杠杆高位平仓与鲸鱼短线抛售共振下行

2026-04-15 13:30至13:45(UTC)期间,ETH在短线高位录得-0.60%收益率,价格区间波动于2317.79 - 2333.92 USDT,振幅达到0.69%。此前24小时内ETH曾强势上扬,最高涨幅达到9.5%,市场关注度显著升温,本时段负收益率反映出高位区域局部情绪快速转向。 本次异动的主要驱动力是衍生品市场多头获利平仓与局部杠杆资金减仓。过去24小时ETH期货市场空头

GateNews12小时前

贝莱德向主要CEX转入15,101枚ETH和566枚BTC,价值7589.6万美元

贝莱德最近通过其 ETF 向一家主要的 CEX 转入 $35 百万美元的 ETH 和 $41 百万美元的 BTC,合计价值接近 $76 百万美元。

GateNews14小时前
评论
0/400
暂无评论