DIQQAT! WordPress saytlarida o‘chirilgan zararli dastur bir necha soniyada qayta tiklanmoqda!

WordPress saytlariga qarshi yangi aniqlangan SC zararli dasturi odatiy tozalash jarayonlarini chetlab o‘tib, o‘chirilgan zararli fayllarni bir necha soniya ichida qayta tiklash imkoniyatiga ega. Soha mutaxassislari tomonidan 2026-yil 30-sentabrda e’lon qilingan tahlilga ko‘ra, mazkur zararli dastur o‘zining asosiy qismlarini bir vaqtning o‘zida sayt fayllari, ma’lumotlar bazasi va server xotirasining turli joylariga joylashtirib, ulardan birortasi saqlanib qolsa, qolgan qismlarini qayta tiklashi mumkin.

Mazkur holatning eng xavfli jihati shundaki, sayt administratorlari zararli faylni topib o‘chirganidan keyin ham infeksiya yo‘qolmasligi mumkin. Aksincha, tizimdagi boshqa yashirin komponentlar o‘chirilgan faylni qayta yaratib, zararli dasturning faoliyatini davom ettiradi.

Mutaxassislar tadqiqotida SC zararli dasturining dastlab saytga qanday kirgani va aynan nechta veb-sayt zararlangani aniqlanmagan. Biroq aniqlangan mexanizm uning sayt ichida uzoq vaqt yashirin qolishi va qayta tiklanishi uchun bir nechta mustaqil yo‘llardan foydalanishini ko‘rsatadi.

SC zararli dasturining asosiy xususiyati — o‘zini qayta tiklash

Ko‘plab zararli dasturlarni aniqlashda administratorlar odatda shubhali PHP fayllarni, noma’lum plaginlarni yoki o‘zgartirilgan mavzu fayllarini izlaydi. Biroq SC holatida bitta faylni o‘chirish yetarli emas.

Tadqiqotchilar zararli dastur komponentlarini kamida sakkizta turli joyda aniqlagan. Ular bir-birini qayta tiklay oladigan tarzda joylashtirilgan. Masalan, zararli plagin o‘chirib tashlansa, boshqa komponent uni qayta yaratadi. Ushbu komponent ham o‘chirilsa, mavzu faylidagi yashirin kod yoki ma’lumotlar bazasidagi nusxa ishga tushishi mumkin.

Natijada quyidagi holat yuzaga keladi:

zararli komponent → boshqa komponentni tiklaydi → u yana boshqa komponentni tiklaydi → zararli dastur to‘liq qayta tiklanadi.

Shu sababli SC’ni oddiy fayl o‘chirish orqali yo‘q qilish deyarli samarasiz bo‘lishi mumkin.

Zararli kod WordPress ishga tushishidan oldin ham faollashishi mumkin

SC zararli dasturining muhim qismlaridan biri .user.ini faylidan foydalanadi. Undagi auto_prepend_file direktivasi PHP’ga ma’lum bir faylni odatiy PHP so‘rovi bajarilishidan oldin yuklashni buyuradi.

Bu mexanizmning xavfli tomoni shundaki, zararli kod ayrim holatlarda WordPress’ning o‘zi to‘liq ishga tushishidan oldin bajarilishi mumkin.

Ya’ni hujumchi faqat WordPress plaginlari yoki mavzulariga bog‘lanib qolmaydi. PHP darajasidagi ushbu mexanizm orqali zararli kod saytga kelayotgan so‘rovlarni WordPress qayta ishlashidan avval ishga tushishi mumkin.

Bundan tashqari, PHP ushbu sozlamani ma’lum vaqt davomida keshlashi mumkin. Shu sababli administrator auto_prepend_file ko‘rsatgan faylni shunchaki o‘chirib tashlasa, ayrim holatlarda PHP so‘rovlari vaqtincha ishlamay qolishi ehtimoli mavjud. Sucuri ushbu komponentni tozalashda bajarilish tartibiga alohida e’tibor berishni tavsiya qiladi.

Zararli plagin ikki xil joyda yashiringan

SC yana bir muhim usuldan foydalanadi. Zararli plagin bir vaqtning o‘zida:

  • wp-content/plugins katalogida;
  • wp-content/mu-plugins katalogida

saqlanishi mumkin.

mu-plugins — WordPress’ning Must-Use Plugins mexanizmi bo‘lib, undagi plaginlar odatiy plaginlardan farqli ravishda avtomatik yuklanadi va WordPress boshqaruv panelidagi oddiy plaginlar ro‘yxatida ko‘rinmaydi. Ularni odatda boshqaruv panelidan o‘chirib qo‘yib bo‘lmaydi.

Aynan shu xususiyat hujumchilar uchun qulay imkoniyat yaratadi.

SC holatida zararli plagin hatto qonuniy dasturga o‘xshatib bezatilgan. Unda sozlamalar sahifasi, shortcode va boshqa odatiy WordPress komponentlari mavjud bo‘lib, dastlabki tekshiruvda u haqiqiy plagin sifatida ko‘rinishi mumkin.

Shuning uchun faqat wp-admin → Plugins bo‘limini tekshirish saytning toza ekanini anglatmaydi.

Ma’lumotlar bazasi ham zararli dasturning yashirin omboriga aylangan

SC’ning yana bir xavfli jihati — zararli kodning to‘liq nusxasi ma’lumotlar bazasida saqlanishidir.

Tadqiqotchilar ma’lumotlar bazasidagi noma’lum nomga ega bo‘lgan yozuv ichida katta hajmdagi gzip + Base64 ko‘rinishidagi ma’lumotni aniqlagan. Ushbu ma’lumot zararli dasturning to‘liq nusxasini o‘z ichiga olgan.

Agar saytdagi asosiy zararli plagin o‘chirib tashlansa, boshqa komponent ma’lumotlar bazasidan ushbu nusxani olib, uni qayta fayl ko‘rinishida yaratishi mumkin.

Shu sababli faqat WordPress fayllarini tekshirish bilan cheklanadigan antivirus yoki qo‘lda amalga oshiriladigan tozalash jarayoni infeksiyani to‘liq aniqlamasligi mumkin.

Server xotirasida ham nusxa saqlanishi mumkin

SC’ning yanada murakkab jihatlaridan biri — zararli kodning System V shared memory mexanizmidan foydalanishi.

Bunda zararli PHP kodi diskdagi fayl sifatida emas, balki serverning umumiy xotira segmentida saqlanishi mumkin. Natijada administrator zararli fayllarni va hatto ma’lumotlar bazasidagi ayrim yozuvlarni o‘chirganidan keyin ham server xotirasidagi nusxa qolib ketishi mumkin.

Keyingi so‘rov vaqtida ushbu nusxa yana saytga zararli komponentlarni qaytarish uchun ishlatiladi.

Bu holat SC’ni oddiy veb-sayt zararli dasturlaridan ajratib turuvchi muhim xususiyatlardan biridir.

Mavzu fayli ham qayta tiklash mexanizmiga aylantirilgan

Zararli kod saytning faol mavzusidagi functions.php fayliga ham qo‘shilgan bo‘lishi mumkin.

Ushbu kod odatda mavjud qonuniy kodning oxiriga yashirin blok sifatida qo‘shiladi. Mazkur blok zararli plagin o‘chirilganini aniqlasa, uning nusxasini yana qayta yaratadi.

Demak, administrator zararli plaginlarni o‘chirib tashlaganidan keyin saytning functions.php fayli tozalanmasa, zararli komponent yana paydo bo‘lishi mumkin.

Bu esa WordPress saytini tozalashda fayllar o‘rtasidagi bog‘liqlikni tekshirish qanchalik muhim ekanini ko‘rsatadi.

Zararli dastur o‘zini administratorlardan ham yashiradi

SC faqat texnik komponentlarini yashirish bilan cheklanmaydi.

Tadqiqotchilar uning WordPress boshqaruv panelidagi plaginlar ro‘yxatidan o‘zini olib tashlashi, yangilanish tekshiruvlarida ko‘rinmasligi va ayrim hollarda yashirin administrator hisoblarini yaratishi yoki mavjud hisobdan foydalanishi mumkinligini aniqlagan.

Bunday hisob odatiy foydalanuvchilar ro‘yxatida ko‘rinmasligi mumkin. Zararli dastur foydalanuvchi huquqlarini ma’lumotlar bazasida to‘g‘ridan-to‘g‘ri o‘zgartirishi va administratorga tegishli autentifikatsiya ma’lumotlarini yaratishi mumkin.

Shu sababli saytni tekshirishda faqat boshqaruv panelidagi foydalanuvchilar ro‘yxatiga ishonish yetarli emas. Ma’lumotlar bazasidagi foydalanuvchilar va ularning huquqlari ham tekshirilishi lozim.

Administrator sessiya tokenlari ham nishonga olinadi

SC zararli dasturi saytning texnik ma’lumotlarini yig‘ish bilan bir qatorda faol administrator sessiyalariga tegishli ma’lumotlarni ham qo‘lga kiritishi mumkin.

Bunday ma’lumotlar hujumchiga administratorning faol sessiyasidan foydalanish imkonini berishi ehtimolini oshiradi. Shu sababli zararli dastur aniqlanganidan keyin faqat WordPress parolini almashtirish bilan cheklanmasdan, barcha faol sessiyalarni bekor qilish va tegishli autentifikatsiya vositalarini yangilash muhim.

Ayniqsa, sayt administratorlari, hosting paneli, FTP/SFTP, SSH, ma’lumotlar bazasi, API va boshqa xizmatlarga tegishli parol hamda kalitlar ham tekshirilishi kerak.

Blockchain infratuzilmasi buyruqlarni yetkazish uchun ishlatilmoqda

SC zararli dasturining eng noodatiy jihatlaridan biri uning buyruq va boshqaruv infratuzilmasi bilan bog‘lanish usulidir.

Tadqiqotchilar zararli dastur taxminan 20 ta ommaviy Ethereum RPC gateway manzilidan foydalanishi va smart-kontraktlar orqali masofadan ko‘rsatmalar olishi mumkinligini aniqlagan.

Bu yerda blockchain’ning o‘zi zararli emas. Muammo shundaki, hujumchilar qonuniy ishlatiladigan blockchain infratuzilmasidan o‘zlarining buyruq kanali sifatida foydalanmoqda.

Shu sababli tarmoq administratorlari faqat bitta aniqlangan IP-manzil yoki domenni bloklash bilan cheklanmasligi kerak. Zararli dastur boshqa gateway’lardan foydalanishi mumkin.

Zararli dastur saytga yangi kod va brauzer skriptlarini yuborishi mumkin

SC masofadan boshqarilgach, hujumchi unga yangi PHP kodlarini o‘rnatish yoki saytga JavaScript yuborish kabi buyruqlar berishi mumkin.

Ayniqsa, internet-do‘konlar uchun bu jiddiy xavf tug‘diradi. Zararli JavaScript foydalanuvchi tomonidan kiritilayotgan to‘lov ma’lumotlarini ushlash yoki checkout jarayoniga aralashish uchun ishlatilishi mumkin.

Bundan tashqari, zararli dastur xavfsizlik plaginlarini o‘chirishi yoki ularning kataloglarini o‘chirib tashlashi mumkin. Bu esa hujumchiga sayt ustidan nazoratni uzoqroq saqlab qolish imkonini beradi.

Nima uchun zararli faylni qayta-qayta o‘chirish samarasiz?

SC misolida muammo bitta faylda emas, balki o‘zaro bog‘langan persistence — doimiy saqlanib qolish mexanizmlari tarmog‘ida.

Masalan:

  • .user.ini — PHP so‘rovlaridan oldin loader’ni ishga tushiradi;
  • yashirin PHP fayli — keyingi komponentni chaqiradi;
  • db.php — zararli dasturning nusxasini saqlaydi;
  • advanced-cache.php — boshqa manbalardan zararli kodni qayta tiklaydi;
  • functions.php — plagin o‘chirilganda uni qayta yaratadi;
  • mu-plugins — zararli kodni avtomatik yuklaydi;
  • ma’lumotlar bazasi — to‘liq payload nusxasini saqlaydi;
  • umumiy xotira — diskdan tashqaridagi nusxani saqlab qoladi;
  • cron vazifalari — zararli komponentlarni qayta joylashtirishga xizmat qiladi.

Shuning uchun “faylni topdim → o‘chirdim → muammo hal bo‘ldi” yondashuvi bunday infeksiyalarda yetarli emas.

SC zararli dasturiga oid asosiy IoC belgilari

Quyidagi belgilar SC yoki unga o‘xshash WordPress infeksiyalarini tekshirishda e’tiborga olinishi mumkin:

TuriShubhali belgi
Konfiguratsiya.user.ini, php.ini yoki .htaccess ichidagi noma’lum auto_prepend_file direktivasi
PHP fayllariwp-content ichidagi tasodifiy nomlangan yoki yashirin PHP fayllar
Drop-inwp-content/db.php yoki advanced-cache.php fayllaridagi noma’lum kod
MU-pluginwp-content/mu-plugins ichidagi noma’lum PHP fayllar
Oddiy plaginwp-content/plugins ichida qonuniy plaginga o‘xshatilgan noma’lum plagin
MavzuFaol functions.php faylining oxiriga qo‘shilgan noma’lum kod bloki
Arxivlarwp-content yoki uploads ichidagi tasodifiy nomlangan ZIP fayllar
Ma’lumotlar bazasiNoma’lum nomdagi katta hajmli gzip/Base64 ma’lumotlar
FoydalanuvchilarDashboard’da ko‘rinmaydigan yoki huquqlari asossiz ravishda yuqori administrator hisoblari
CronNoma’lum nomdagi yoki sayt faoliyatiga aloqasi bo‘lmagan rejalashtirilgan vazifalar
Database triggerAdministrator hisobini qayta yaratishga xizmat qiluvchi noma’lum triggerlar
XotiraSystem V shared-memory ichida PHP kodi mavjudligi
TarmoqVeb-serverdan ommaviy Ethereum RPC gateway’lariga kutilmagan chiqishlar
Kod markerlariSC_ prefiksiga o‘xshash markerlar yoki SC_AUTO_PREPEND kabi konstantalar

Muhim: yuqoridagi fayl nomlarining ayrimlari aynan Sucuri tekshirgan namunada kuzatilgan. Ular barcha zararlangan saytlarda bir xil bo‘lishi shart emas. Sucuri ma’lumotlariga ko‘ra, ayrim fayl nomlari saytga qarab o‘zgarishi mumkin.

Infeksiyani qanday tozalash kerak?

SC kabi o‘zini tiklaydigan zararli dastur aniqlanganda, komponentlarni tasodifiy tartibda o‘chirish tavsiya etilmaydi. Tozalashdan oldin saytning zaxira nusxasi va imkon qadar to‘liq forensik nusxasi saqlanishi kerak.

Sucuri tavsiyasiga ko‘ra, avvalo zararli kodning bajarilishini to‘xtatish, keyin esa uning diskdan tashqaridagi nusxalarini yo‘q qilish va shundan so‘ng fayllarni tozalash muhim.

Amaliy jihatdan quyidagi ketma-ketlikka e’tibor qaratish lozim:

1. Zararli kod bajarilishini vaqtincha to‘xtatish.
auto_prepend_file kabi direktivalarni aniqlash va ularni xavfsiz tarzda neytrallashtirish kerak. PHP kesh mexanizmlari hisobga olinishi lozim.

2. Ma’lumotlar bazasini tekshirish.
Noma’lum options, transients, katta hajmli kodlangan ma’lumotlar va zararli triggerlarni qidirish zarur.

3. Cron va boshqa rejalashtirilgan vazifalarni tekshirish.
Noma’lum cron hook’lari zararli dasturni qayta ishga tushirayotgan bo‘lishi mumkin.

4. Administrator hisoblarini tekshirish.
Barcha yuqori huquqli foydalanuvchilarni qayta ko‘rib chiqish, noma’lum hisoblarni aniqlash va zarur hollarda o‘chirish kerak.

5. mu-plugins katalogini tekshirish.
Oddiy plaginlar ro‘yxatida ko‘rinmaydigan komponentlar alohida tekshirilishi kerak. WordPress hujjatlarida ham mu-plugins avtomatik yuklanishi va odatiy plaginlar ro‘yxatidan alohida ishlashi qayd etilgan.

6. WordPress, plagin va mavzu fayllarini qayta tekshirish.
Zararli komponentlarni o‘chirish bilan birga, qonuniy fayllarga kiritilgan o‘zgarishlarni ham aniqlash lozim.

7. Server xotirasini tekshirish.
Agar muhit qo‘llab-quvvatlasa, shared-memory segmentlarida zararli PHP nusxalari mavjudligini tekshirish kerak.

8. To‘liq qayta skanerlash.
Tozalashdan so‘ng saytni yana tekshirish va zararli komponentlar qayta paydo bo‘layotganini kuzatish zarur.

9. Dastlabki kirish nuqtasini yopish.
Agar zararli dastur eskirgan WordPress, plagin, mavzu, hosting paneli yoki o‘g‘irlangan administrator hisobidan foydalangan bo‘lsa, aynan shu kirish imkoniyati bartaraf etilishi kerak.

10. Barcha muhim parollar va kalitlarni almashtirish.
WordPress administratorlari, hosting, FTP/SFTP, SSH, ma’lumotlar bazasi, API kalitlari va boshqa tegishli hisob ma’lumotlari yangilanishi lozim.

Bunday hujumlardan qanday himoyalanish mumkin?

WordPress’ning rasmiy xavfsizlik tavsiyalarida ham dasturiy ta’minotni muntazam yangilash, ishonchli manbalardan plagin va mavzular o‘rnatish, zaxira nusxalarini yaratish, fayl yozish imkoniyatlarini cheklash, loglarni kuzatish va WAF’dan foydalanish kabi choralar tavsiya etiladi.

Tashkilotlar quyidagi choralarni muntazam amalga oshirishi maqsadga muvofiq:

  • WordPress yadrosi, plaginlar va mavzularni o‘z vaqtida yangilash;
  • foydalanilmayotgan plagin va mavzularni o‘chirib tashlash;
  • faqat ishonchli manbalardan plagin va mavzularni yuklab olish;
  • mu-plugins katalogini muntazam audit qilish;
  • wp-content va PHP konfiguratsiya fayllaridagi o‘zgarishlarni monitoring qilish;
  • ma’lumotlar bazasidagi noma’lum administratorlar, options va triggerlarni tekshirish;
  • cron vazifalarini nazorat qilish;
  • WAF orqali zararli so‘rovlarni filtrlash;
  • administrator hisoblari uchun kuchli va noyob parollardan foydalanish;
  • ko‘p bosqichli autentifikatsiyani yoqish;
  • server va WordPress loglarini markazlashtirib kuzatish;
  • muntazam va ishonchli zaxira nusxalarini saqlash;
  • imkon qadar qisqa muddatli API kalitlari va tokenlardan foydalanish;
  • WordPress boshqaruv panelidan PHP fayllarini tahrirlash imkoniyatini cheklash.

WordPress rasmiy hujjatlarida ham boshqaruv panelidan PHP fayllarini tahrirlash imkoniyatini DISALLOW_FILE_EDIT orqali cheklash tavsiya qilinadi. Bu hujumchining administrator hisobini qo‘lga kiritgan holatda bevosita PHP kodini o‘zgartirish imkoniyatini kamaytirishi mumkin.

SC zararli dasturi WordPress saytlariga qarshi hujumlarda persistence, ya’ni tizimda uzoq vaqt saqlanib qolish mexanizmlari qanchalik murakkab bo‘lishi mumkinligini ko‘rsatib berdi.

Uning asosiy xavfi bitta zararli PHP faylida emas, balki bir-birini qayta tiklay oladigan komponentlar tarmog‘ida. Fayllar, WordPress plaginlari, mu-plugins, mavzu kodi, ma’lumotlar bazasi, cron vazifalari va hatto server xotirasidagi nusxalar bir-birini to‘ldirib turishi mumkin.

Shu sababli saytga zararli dastur tushganida uni faqat ko‘rinib turgan fayllarni o‘chirish orqali tozalash xavfli. Infeksiyaning barcha saqlanib qolish nuqtalarini aniqlash, dastlabki kirish sababini bartaraf etish, administrator va boshqa autentifikatsiya ma’lumotlarini yangilash hamda tozalangan saytni qayta monitoring qilish zarur.

Eng muhimi, o‘chirilgan zararli fayl yana paydo bo‘lsa, uni shunchaki qayta o‘chirish bilan cheklanmaslik kerak. Bu — tizimda zararli dasturga tegishli yana bir yashirin nusxa yoki qayta tiklash mexanizmi mavjudligining muhim belgisi bo‘lishi mumkin.