Pesquisadores da Sucuri identificaram um malware em sites WordPress capaz de se reconstruir sozinho segundos depois de ser removido, mesmo quando os arquivos visíveis da infecção são apagados manualmente. A ameaça foi apelidada de SC, em referência às marcações “SC_” encontradas no código malicioso injetado nos sites comprometidos.
A descoberta veio durante um trabalho de limpeza de sites realizado pela equipe da empresa de segurança digital. Segundo a Sucuri, o caso chamou atenção porque o mesmo backdoor voltava a aparecer poucos segundos após cada tentativa de remoção, independentemente da forma como a limpeza era feita.
Como o malware SC consegue se reconstruir sozinho?
O segredo da persistência do SC está na forma como ele se espalha dentro do próprio ambiente infectado. De acordo com a Sucuri, o payload malicioso fica armazenado em pelo menos oito locais diferentes ao mesmo tempo.
Essas cópias ficam distribuídas entre arquivos do site, registros no banco de dados e áreas de memória compartilhada. Assim, basta uma dessas cópias sobreviver à limpeza para que ela reconstrua todas as outras automaticamente, recriando o backdoor completo.
Essa estrutura explica por que remoções manuais tradicionais, que normalmente eliminam apenas os arquivos visíveis da infecção, não são suficientes para encerrar o problema. Enquanto um único componente permanecer ativo em qualquer uma das oito frentes, o malware tem capacidade de se restaurar por conta própria.
Qual o risco para donos de sites WordPress?
A principal consequência prática é a dificuldade de eliminação completa da ameaça. Administradores de sites que identificarem sinais de comprometimento semelhantes aos descritos pela Sucuri devem considerar que a simples exclusão de arquivos suspeitos pode não resolver o problema, já que o malware foi projetado justamente para resistir a esse tipo de intervenção.
Isso representa um risco direto para a continuidade da operação de sites afetados, já que um backdoor ativo permite acesso não autorizado ao ambiente mesmo após tentativas de correção. A persistência do SC em múltiplas camadas, incluindo o banco de dados, aumenta a complexidade de qualquer processo de remoção.
O que caracteriza essa ameaça
Segundo a análise da Sucuri, o nome SC foi escolhido diretamente a partir de marcadores identificados dentro do conteúdo malicioso injetado nos sites comprometidos. Essa nomenclatura segue a prática comum de empresas de segurança de batizar famílias de malware a partir de características encontradas no próprio código.
A combinação de múltiplos pontos de persistência, arquivos, banco de dados e memória compartilhada, é descrita pela empresa como o elemento central que diferencia essa ameaça de infecções mais convencionais em WordPress, normalmente concentradas em um único tipo de arquivo ou mecanismo.
Próximos passos para quem administra sites WordPress
A Sucuri recomenda que processos de limpeza considerem a possibilidade de múltiplos pontos de persistência antes de declarar um site totalmente livre da infecção. Verificar isoladamente arquivos, banco de dados e eventuais registros em memória compartilhada é parte do que torna a remoção efetiva nesse tipo de caso.
A empresa continua detalhando a estrutura técnica do malware SC em sua publicação original, voltada a profissionais de segurança e administradores responsáveis pela manutenção de sites construídos na plataforma WordPress.
Com informações de blog.sucuri.net.