Malware WordPress usa Ethereum per auto rigenerarsi

Laura Lombardi giornalista cryptonews.it
Articolo scritto e verificato da
Laura Lombardi
Laura Lombardi giornalista cryptonews.it
Articolo scritto e verificato daLaura Lombardi
Giornalista
Laura Lombardi è giornalista economico-finanziaria e laureata in Scienze Economiche Aziendali. Si occupa di economia, finanza e mercati, con particolare attenzione all'evoluzione dei digital assets, della...
malware WordPress Ethereum SC backdoor autorigenerante

La società di sicurezza Sucuri ha individuato un nuovo malware per WordPress, denominato SC, capace di rigenerarsi autonomamente dopo ogni tentativo di rimozione utilizzando l’infrastruttura della blockchain Ethereum come canale di comando. Il meccanismo rappresenta una delle forme più sofisticate di persistenza mai documentate su siti WordPress compromessi.

Aggiungi CryptoNews.it come fonte preferita su Google

Un payload che vive in otto posti contemporaneamente

Secondo l’analisi condotta da Sucuri durante un’operazione di pulizia su un sito compromesso, il backdoor continuava a riapparire pochi secondi dopo ogni rimozione dei file visibili. Il ricercatore Gabriel Barbosa ha spiegato che il payload risiede contemporaneamente in almeno otto posizioni diverse, distribuite tra file, database e memoria condivisa del server, e ciascuna di queste posizioni è capace di ricostruire tutte le altre.

Eliminare il plugin fa sì che un drop-in lo riscriva, eliminare il drop-in fa sì che il tema lo riscriva, e pulire ogni file su disco porta il caricamento della pagina successiva a ripristinare l’intero insieme partendo dal database o da un segmento di memoria condivisa.

Il nome SC deriva dai marcatori “SC_” individuati all’interno del codice iniettato. Il backdoor principale viene conservato tipicamente in due posizioni, la cartella mu-plugins e la cartella plugin standard, creando un sistema circolare privo di un singolo punto di rimozione capace di interrompere l’infezione.

Perché Ethereum rende il malware quasi irraggiungibile

A differenza dei malware tradizionali, che dipendono da un server di comando fisso facilmente bloccabile dalle autorità o dai provider, SC si affida a una lista di circa venti gateway pubblici RPC di Ethereum. Il payload invia richieste a questi gateway per leggere istruzioni da uno smart contract, e se un gateway viene bloccato, il malware passa semplicemente a un altro provider disponibile. Questa tecnica, nota come EtherHiding, rende complicate le tradizionali operazioni di blocco dei domini.

Il malware raccoglie informazioni dettagliate sul sito compromesso, tra cui indirizzo, versione di WordPress, plugin installati, temi attivi, dati di sessione degli amministratori e percorsi dei file. Queste informazioni vengono inviate all’attaccante, che può restituire nuovo codice PHP o JavaScript da eseguire. SC è inoltre capace di nascondersi dalla schermata plugin dell’amministratore, disattivare software di sicurezza e creare account amministratore occulti.

I numeri dell’infezione e le prime tracce individuate

Sucuri ha documentato le proprie scoperte il 30 settembre 2026, segnalando che le prime tracce dei tentativi di exploit tramite il plugin wpForo risultano inferiori a venti casi a partire dal 3 luglio. Il rischio, precisa l’azienda, riguarda esclusivamente la persistenza del malware sui siti compromessi: non viene segnalato alcun impatto sulla rete Ethereum o sui suoi utenti in generale.

Chi gestisce un sito WordPress lo sa bene: un plugin lasciato senza aggiornamenti è come una porta di casa chiusa a chiave ma con la finestra spalancata. Questo caso ricorda quanto sia importante monitorare costantemente l’integrità dei file e tenere sotto controllo ogni plugin installato, perché la vera minaccia oggi non si nasconde più in un singolo file, ma si distribuisce su più fronti contemporaneamente.

Disclaimer: Le informazioni contenute in questo articolo hanno scopo puramente informativo e non costituiscono consulenza finanziaria, fiscale o legale. Per maggiori dettagli sulla nostra policy editoriale, leggi il disclaimer completo.
Condividi
Laura Lombardi giornalista cryptonews.it
Articolo scritto e verificato daLaura Lombardi
Giornalista
Seguimi
Laura Lombardi è giornalista economico-finanziaria e laureata in Scienze Economiche Aziendali. Si occupa di economia, finanza e mercati, con particolare attenzione all'evoluzione dei digital assets, della blockchain e delle nuove tecnologie finanziarie. Scrive di macroeconomia, mercati tradizionali, fintech, criptovalute e regolamentazione finanziaria.