Sucuri:WordPress恶意软件依托约20个Ethereum(ETH)RPC网关在清除后复活
安全公司Sucuri披露,代号SC的WordPress恶意软件藏身于受感染站点的8个不同层级,并借助约20个公共Ethereum(ETH)RPC网关维持指挥通信,在清理后可自我重建,封堵单个端点无效。
会自我重建的恶意软件
安全公司Sucuri的研究人员发现了一种异常顽固的WordPress恶意软件变种,代号SC,它把
Ethereum (ETH)的公开基础设施当成了自己的指挥通信信道。这家公司在2026年10月1日(周四)发布的公开安全通告描述了一枚具备自我修复能力的植入体:它把载荷的冗余副本散布在被入侵网站的每一层里,即便管理员做了不彻底的清理,它也能迅速复原。对受感染站点的取证分析显示,恶意代码同时存在于至少8个不同位置,覆盖WordPress插件、主题、站点数据库以及配套的服务器组件。Sucuri团队是在排查多台被入侵的WordPress安装后得出这一结论的。这种设计消除了任何单点故障:只要网格中有一块足够完整的部件还活着,SC就能在清理行动结束后的短时间内重建自身并再次现身。常规的WordPress感染通常只藏身于单个文件或单个服务,清掉那一处事件即告终结;而在这里,只做部分清理几乎等于保证二次感染,因此其清除难度被评估为显著高于普通案例。报告将这一发现视为WordPress生态的攻击正向基础设施层纵深推进的信号:必须一次性同时清除多个互相配合的组件,站点才能被真正称为干净。故事的另一层则直接关系到以太坊生态。SC完全没有运营自己的命令服务器,它内置了一份不断轮换的公共区块链节点接入清单,把这些端点当作免费、高可用的信道:任何人都能访问,但没有任何单个防御方能够夺走。服务于更广泛山寨币生态的这层开放接入,就这样被挪用成了恶意软件的生命线,而攻击者在清单上切换服务商只需要几秒钟,而不是几天。
约20个公共RPC网关
整个攻击行动的韧性,系于SC与控制者之间的通信方式。传统的命令与控制服务器只需一次封堵即可瘫痪,但SC出厂自带一份约20个公共Ethereum RPC网关的名单。RPC端点是应用和加密货币钱包在区块链上收发数据的技术接入点,默认以开放服务的形式运营。当防御方封掉一个网关,恶意软件就直接切到名单上的另一家服务商,这种回退行为使其远比传统僵尸网络信道更难被扼断:一个端点被过滤,流量随即从另一个端点原样重现。Sucuri的分析对影响范围说得很清楚:滥用并未触及链本身。验证者、区块生产以及链上资金都在波及范围之外,被劫持的是网络前方的接入层,本质上是合法的区块链基础设施被挪作恶意用途。从受感染站点收集到的取证细节包括URL、主机名、已安装的WordPress版本和插件版本,这类指纹采集帮助攻击者适配每一个宿主环境。更严重的能力在于凭据窃取:SC可以收割管理员会话令牌,并借此向网站前端注入JavaScript代码。在电商站点上,这种注入可以把结算环节变成一个收集支付信息的 skim 型脚本,风险落在商户而非现货交易场所身上。植入体还能停用安全工具,并在WordPress内部保留管理员级别的访问权限,攻击者一旦得手一次,门就一直开着。
被滥用的是接入层,不是链
把几项发现合起来看,这是一次从文件级感染向基础设施级驻留的转变。在COINOTAG看来,这份通告最实际的用法是一份处置清单:一次性清扫插件、主题、数据库和服务器组件,轮换管理员凭据,并审计指向公共RPC服务商的出站连接。这一发现是关于开放端点的技术事实,而非针对网络的FUD,Ethereum价格走势与本事件完全无关。对跟踪
Ethereum (ETH)网络基础设施的团队而言,这一事件与今年其他几处压力点并列出现:从MetaMask的验证者退出事件,到以太坊基金会的ZKAPI推出。
本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。

