Backdoor WordPress ‘Self-Healing’ Mampu Membangun Ulang Diri Sendiri Setelah Pembersihan
Peneliti keamanan menemukan backdoor WordPress berkode SC yang memiliki kemampuan unik untuk membangun ulang dirinya sendiri setelah pembersihan. Malware ini menyebar di berbagai lokasi mulai dari file sistem hingga memori RAM guna menjaga persistensi. Dengan memanfaatkan infrastruktur blockchain Ethereum untuk komunikasi, penyerang dapat mengambil alih kontrol situs serta mencuri data pengunjung melalui penyuntikan skimmer JavaScript pada website yang terinfeksi.
Pendahuluan
Dunia keamanan siber baru-baru ini dikejutkan oleh penemuan sebuah ancaman baru yang menargetkan platform WordPress. Peneliti keamanan telah mengidentifikasi keberadaan backdoor dengan kode ‘SC’ yang memiliki kemampuan luar biasa dan sangat berbahaya, yaitu kemampuan untuk membangun ulang dirinya sendiri secara otomatis. Fenomena ini sering disebut sebagai mekanisme ‘self-healing’ atau penyembuhan mandiri, di mana malware mampu mendeteksi jika salah satu komponennya telah dihapus oleh administrator situs dan segera memulihkannya dari salinan lain yang tersembunyi.
Kemampuan unik ini membuat proses pembersihan malware menjadi jauh lebih kompleks dibandingkan dengan serangan malware tradisional. Jika seorang administrator hanya fokus membersihkan file sistem tanpa menyentuh bagian lainnya, backdoor ini akan tetap aktif dan mampu menginfeksi kembali file yang telah dibersihkan tersebut.
Mekanisme Persistensi Tinggi: Sistem Sirkular yang Sulit Dideteksi
Berbeda dengan malware pada umumnya yang biasanya hanya menetap di satu atau dua lokasi, backdoor ‘SC’ ini menggunakan pendekatan multi-lokasi untuk memastikan keberlangsungannya. Peneliti menemukan bahwa malware ini menyebar di setidaknya delapan lokasi berbeda dalam ekosistem WordPress.
Penyebaran Multi-Komponen
Malware ini menyusup ke berbagai lapisan situs web, mulai dari file sistem inti (core files), database, tema yang digunakan, hingga plugin yang terpasang. Dengan menyebar di berbagai titik, malware menciptakan sebuah sistem sirkular. Sebagai contoh, jika penyerang berhasil menghapus kode berbahaya di dalam sebuah plugin, komponen lain yang tersimpan di dalam database atau file tema akan secara otomatis menulis ulang kode tersebut ke dalam plugin yang telah dibariskan.
Ketahanan Melalui Shared Memory (RAM)
Salah satu aspek paling teknis dan berbahaya dari serangan ini adalah penggunaan System V shared memory. Penyerang memanfaatkan memori bersama (shared memory) atau RAM untuk menyimpan instruksi malware. Hal ini memungkinkan malware tetap berjalan di dalam memori meskipun pemilik situs telah berhasil melakukan pembersihan total pada file sistem dan database. Selama server tidak di-reboot secara menyeluruh, kode berbahaya yang ada di RAM dapat terus memberikan instruksi kepada komponen lain untuk melakukan re-infeksi.
Strategi Komunikasi Menggunakan Blockchain Ethereum
Untuk menghindari deteksi oleh sistem keamanan jaringan (Network Intrusion Detection Systems) dan firewall konvensional, backdoor ini menggunakan metode komunikasi yang sangat canggih. Alih-alih menghubungi server Command-and-Control (C2) melalui alamat IP atau domain yang mudah diblokir, malware ini memanfaatkan infrastruktur blockchain Ethereum sebagai saluran komunikasinya.
Dengan menggunakan data yang tertanam dalam transaksi blockchain, penyerang dapat mengirimkan instruksi kepada malware tanpa perlu melakukan koneksi langsung ke server yang mencurigakan. Penggunaan teknologi blockchain membuat lalu lintas komunikasi ini terlihat seperti aktivitas transaksi kripto biasa, sehingga sangat sulit bagi alat pemantau keamanan tradisional untuk membedakan antara aktivitas sah dan perintah dari penyerang.
Dampak dan Risiko bagi Pemilik Situs
Keberadaan backdoor ‘SC’ memberikan kendali penuh kepada penyerang atas situs web yang terinfeksi. Beberapa dampak utama yang dapat terjadi meliputi:
- Pengambilalihan Akun: Penyerang dapat membuat akun administrator tersembunyi untuk mempertahankan akses jangka panjang.
- Eksekusi Kode Remote (RCE): Kemampuan untuk menjalankan kode PHP secara bebas, yang memungkinkan penyerang mengunduh perangkat lunak berbahaya lainnya atau merusak struktur situs.
- Pencurian Data Pengunjung: Penyerang dapat menyuntikkan skimmer JavaScript ke dalam halaman situs. Skimmer ini berfungsi untuk mencuri data sensitif pengunjung, seperti informasi kartu kredit atau kredensial login, saat mereka berinteraksi dengan situs tersebut.
Kerentanan Terkait: Eksploitasi wpForo Forum
Selain ancaman dari backdoor ‘SC’, laporan keamanan juga menyoroti adanya aktivitas eksploitasi aktif pada kerentanan SQL injection yang teridentifikasi sebagai CVE-2026-1581. Kerentanan ini ditemukan pada plugin populer, wpForo Forum. Celah keamanan ini dapat menjadi pintu masuk utama bagi penyerang untuk menyuntikkan kode berbahaya ke dalam database, yang pada akhirnya dapat memicu instalasi backdoor ‘SC’ atau malware serupa lainnya.
Kesimpulan
Penemuan backdoor WordPress dengan kemampuan ‘self-healing’ ini merupakan peringatan keras bagi seluruh pengelola situs web. Strategi pembersihan tradisional yang hanya berfokus pada penghapusan file mencurigakan tidak lagi memadai untuk menghadapi ancaman tingkat tinggi seperti ini. Pemilik situs sangat disarankan untuk melakukan audit keamanan menyeluruh, termasuk pemeriksaan integritas database, pemantauan penggunaan shared memory, serta memastikan semua plugin dan tema selalu diperbarui ke versi terbaru.
Langkah proaktif seperti menggunakan solusi keamanan berbasis perilaku (behavior-based) dan rutin melakukan backup sistem secara offline menjadi sangat krusial untuk memitigasi risiko dari serangan yang memiliki tingkat persistensi ekstrem ini.
Referensi
- https://thehackernews.com/2026/10/wordpress-backdoor-rebuilds-itself.html
- https://www.bleepingcomputer.com/news/google/google-gemini-could-soon-get-full-access-to-your-macs-files-apps-and-the-web



