Sucuri: برمجية خبيثة في WordPress تستمد بقاءها من 20 بوابة RPC على شبكة Ethereum (ETH)
شركة الأمن Sucuri تقول إن برمجية SC الخبيثة تختبئ في ثماني طبقات من الموقع وتستخدم نحو 20 بوابة Ethereum (ETH) RPC علنية لتبقى حية بعد التنظيف.
برمجية خبيثة تعيد بناء نفسها
كشف باحثو الأمن في شركة Sucuri عن سلالة خبيثة غير عادية الصلابة من برمجيات WordPress الخبيثة، تحمل الرمز SC، وتستغل بنية شبكة
Ethereum (ETH) التحتية في قنوات الاتصال الخاصة بالقيادة والسيطرة. جاء ذلك في التنبيه الأمني العام الذي نشرته الشركة يوم الخميس 1 أكتوبر 2026، والذي يصف زرعًا خبيثًا يتماثل للشفاء من نفسه عبر نثر نسخ مكررة من حمولته في كل طبقة من طبقات الموقع المخترق. أظهر التحليل الجنائي للمواقع المصابة وجود الشيفرة الخبيثة في ثمانية مواقع مميزة على الأقل في الوقت ذاته، تمتد من الإضافات والقوالب إلى قاعدة بيانات الموقع ومكونات الخادم الداعمة. وصل فريق Sucuri إلى هذه الاستنتاجات بعد فحص تثبيتات WordPress مخترقة فعليًا. هذا التصميم يلغي وجود أي نقطة فشل منفردة: ما دامت شريحة واحدة ذات قدرة كافية من الشبكة على قيد الحياة، تستطيع SC إعادة بناء نفسها والظهور مجددًا بعد وقت قصير من محاولة إزالة غير مكتملة. الالتهابات المعتادة في WordPress تختبئ عادة في ملف واحد أو خدمة واحدة، فينتهي الحادث بتنظيف ذلك المكوّن. أما هنا، فالتنظيف الجزئي يضمن فعليًا عودة الالتهاب، ولهذا يُقيَّم إجراء الإزالة بأنه أصعب بشكل ملحوظ من الحالات العادية. تضع الشركة هذا الاكتشاف في إطار دليل على أن الهجمات على منظومة WordPress تتغلغل في طبقات أعمق من البنية التحتية، حيث يجب تعطيل عدة مكونات متعاونة في مسحة واحدة قبل وصف الموقع بالنظيف. طبقة ثانية من القصة تمس منظومة
Ethereum (ETH) مباشرة: SC لا تشغّل خوادم قيادة خاصة بها إطلاقًا، بل تحمل قائمة متجددة من نقاط الوصول العلنية إلى البلوكتشين وتعاملها كقنوات مجانية ومرنة، يصل إليها الجميع ولا يستطيع أي مدافع منفرد سحبها. الطبقة نفسها المفتوحة التي تخدم منظومة العملات البديلة الأوسع أعيد توظيفها كخط حياة للبرمجيات الخبيثة، وتبديل مزوّد على تلك القائمة يستهلك من المهاجمين ثوانٍ لا أيامًا.
نحو 20 بوابة RPC علنية
تقوم صلابة هذه الحملة على الطريقة التي تتواصل بها SC مع مشغليها. خادم القيادة والسيطرة التقليدي يمكن تعطيله بحجب واحد، لكن SC تصل مرفقة بقائمة تضم نحو 20 بوابة RPC علنية على Ethereum. نقاط RPC هي منافذ الوصول التقنية التي ترسل عبرها التطبيقات ومحافظ العملات الرقمية البيانات وتستقبلها على السلسلة، وهي مشغّلة افتراضيًا كخدمات مفتوحة. حين يحجب المدافع بوابة واحدة، تنتقل البرمجية الخبيثة ببساطة إلى مزوّد آخر على قائمتها، وهو سلوك احتياطي يجعل خنق العملية أصعب بكثير من قناة شبكة الآلات المسيّرة التقليدية: فإذا رُشِّحت نقطة نهاية واحدة، يعود الحركة عبر أخرى. تحليل Sucuri صريح بشأن النطاق: الاستغلال لا يصل إلى السلسلة ذاتها. فالمصدّقون وإنتاج الكتل والأموال على السلسلة تقع كلها خارج دائرة الضرر؛ ما يُختطف هو طبقة الوصول السابقة للشبكة. بنية
Ethereum (ETH) التحتية المشروعة تُساء استخدامها لغرض خبيث، دون أي تأثير على عمل الشبكة نفسها. وتضمنت التفاصيل الجنائية المجمعة من المواقع المخترقة عناوين الروابط وأسماء المضيفين وإصدار WordPress المثبت وإصدارات الإضافات، في مسحة بصمات تساعد المهاجمين على تكييف هجماتهم مع كل مضيف. القدرة الأخطر هي سرقة بيانات الاعتماد: يمكن لـ SC حصاد رموز جلسات المدراء، ومن خلال هذا الوصول تضخ شيفرات جافاسكربت في الواجهة الأمامية للموقع. في المتاجر الإلكترونية، يحوّل هذا التضخيم خطوة إتمام الشراء إلى كاشف يلتقط تفاصيل الدفع، وهو خطر يقع على التجار لا على منصات التداول الفوري. كما تستطيع الزرعة تعطيل أدوات الحماية والحفاظ على وصول بمستوى المدير داخل WordPress، فيبقى الباب مفتوحًا لأي مهاجم دخل مرة واحدة.
طبقة وصول لا سلسلة
بقراءة النتائج مجتمعة، تُرسم صورة انتقال من الالتهاب على مستوى الملفات إلى المثابرة على مستوى البنية التحتية. في تقدير COINOTAG، يعمل هذا التنبيه بأفضل صورة كقائمة تحقق تشغيلية: مسح الإضافات والقوالب وقاعدة البيانات ومكونات الخادم في مسحة واحدة، تدوير بيانات اعتماد المدراء، وتدقيق الاتصالات الصادرة نحو مزودي RPC العلنيين. الاكتشاف حقيقة تقنية تتعلق بنقاط النهاية المفتوحة، وليس FUD موجّهًا ضد الشبكة، وحركة سعر Ethereum تبقى خارج هذا الحادث تمامًا. وللمكاتب التي تتابع بنية شبكة Ethereum، يأتي هذا الحادث ضمن نقاط الضغط الأخرى خلال هذا العام، من انسحاب MetaMask من المصدّقين إلى إطلاق مؤسسة Ethereum لخدمة ZKAPI.
تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.

