网易首页 > 网易号 > 正文 申请入驻

近两千WordPress网站被黑,攻击指令竟藏在你Steam主页

0
分享至

安全工程师盯着那个Steam个人主页看了整整二十分钟,愣是没发现评论区有什么异常。几条看起来正常到无聊的留言,什么"好人一生平安""加个好友一起玩",读起来跟机器人发的都没区别。直到他们把这段文本拖进十六进制编辑器,屏幕上跳出一串不可见字符时,整个实验室安静了。GoDaddy安全团队在本周披露的一场持续数月的攻击活动中,发现攻击者用了一个此前极少在实战中见到的手法:把恶意软件的指挥控制(C2)数据,编码成肉眼不可见的Unicode字符,塞进Steam社区的个人资料评论区。截至目前,已经有大约1980个WordPress网站被植入这种恶意软件。

整个攻击链条的设计思路,用一句话概括就是:你家网站中招之后,会偷偷去翻某个Steam用户的评论区,从那些看似无害的留言里读出下一步该干什么。GoDaddy研究人员在报告中详细拆解了编码方案——攻击者使用了六种不可见Unicode字符来承载有效载荷,分别是零宽度非连接符(U+200C)、零宽度连接符(U+200D)、函数应用符(U+2061)、不可见乘号(U+2062)、不可见分隔符(U+2063)和不可见加号(U+2064)。解码器会忽略所有肉眼可见的字符,只把这六种不可见字符映射成对应的数字,再转换成二进制流,最后重组出字节。GoDaddy在报告中给了一句极其精准的描述,翻译过来是这样的:这套编码机制允许二进制数据被嵌入看起来完全正常的文本里,可见字符充当伪装,不可见字符才携带真正的载荷。


把Steam当C2服务器用,这招有多刁钻,搞安全的人一眼就能看明白。传统的恶意软件需要在某个VPS或者被控服务器上维护一个控制端,而一旦IP被拉黑、域名被 sinkhole 或者服务器被执法机构接管,整个僵尸网络就瘫痪了。但Valve的平台本身就是全球数千万玩家每天正常访问的基础设施,安全设备和防火墙不可能把Steam的域名一刀切地封掉。攻击者等于把"指挥所"开在了市中心最热闹的商场里,你明知道楼里某张桌子上有人在密谋,但你不能把整栋商场炸了。而且因为评论区本身是公开可读的,恶意软件只需要发一个HTTP请求去拉页面,这种行为混在正常流量里几乎分辨不出来。就算安全人员意识到了问题,去Steam上举报删评论,攻击者换一个账号再发几条就行,边际成本接近于零。


那黑客到底是怎么把这东西种进网站里的,GoDaddy目前还没法给一个确切答案。研究人员评估了可能的初始入侵途径,范围相当宽:被盗的管理员登录凭证、被泄露的FTP或SSH密钥、某个存在漏洞的WordPress主题或插件被利用,甚至不排除是供应链层面的污染。这个判断的潜台词其实是,攻击者并没有固定的一条路,而是逮到什么用什么。第一阶段植入的恶意软件会利用WordPress的页面加载事件,去访问特定的Steam个人资料页面,提取评论文本并解码,最终拼接出一个指向hello-mywordl[.]info的链接。这个域名下托管着伪装成合法JavaScript库的恶意代码,文件名起得极其讲究——比如asahi-jquery-min-bundle和lodash.core.min.js,任何一个前端开发者在日志里扫到这种名字,第一反应都会认为这是项目依赖的正常加载,不会多看一眼。

载荷执行到最终阶段时,植入的是一个后门。GoDaddy研究人员解释了这个后门的触发机制:它只响应特制的POST请求,而且请求里必须携带一个特定的认证cookie。如果检测到名为tEcaKKXEsb的cookie存在,后门就会通过POST参数接受base64编码的PHP代码并执行。换句话说,就算你发现服务器在往外发请求,如果你没有那个cookie的值,你发过去的指令后门压根不理你。这个设计直接干掉了一大票自动化扫描工具,因为扫描器通常是靠发送已知的恶意payload并观察响应来判断是否存在后门的,人家连门都不给你开,你扫什么。


GoDaddy还整理了一整套这个恶意软件用到的规避机制,读起来就像在翻一本APT攻防手册。字符串全部用八进制和十六进制转义混淆,函数名每次运行都随机化,代码里甚至塞了假的禁用日志语句来误导分析人员,同时全程使用WordPress原生的API,让自己的行为看起来跟正常的插件或主题调用没有任何区别。对于网站管理员来说,GoDaddy给出了一组自查清单,可以直接照着逐条过:检查代码里是否出现了指向Steam社区页面的URL引用、页面中是否被注入了来源不明的外部JavaScript、服务器是否存在向Steam域名的异常出站连接、以及是否有来自hello-mywordl[.]info等可疑域名的脚本被加载。其他需要警惕的迹象还包括页面源码中出现不可见Unicode字符、WordPress数据库里出现名为_transient_caption_的可疑缓存条目,以及SSL证书验证被手动禁用的情况。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
赛季3杀前世界第1!28岁萨巴连续14次打进大满贯8强 奖金370万元

赛季3杀前世界第1!28岁萨巴连续14次打进大满贯8强 奖金370万元

风过乡
2026-06-02 06:58:57
当完美代码撞上物理时差:一次仅一秒的弹跳,如何让空客A320瞬间脑死亡

当完美代码撞上物理时差:一次仅一秒的弹跳,如何让空客A320瞬间脑死亡

平流层散步者
2026-05-31 22:05:25
纳指首次收于27000点上方 CSP板块领涨、英伟达涨超6%

纳指首次收于27000点上方 CSP板块领涨、英伟达涨超6%

财联社
2026-06-02 04:02:06
军事 | 普京将此残骸交于美方,到底什么意思?

军事 | 普京将此残骸交于美方,到底什么意思?

新民周刊
2026-06-01 09:08:31
直到回国了我才敢说:印度,是我去过的所有国家中,最被看轻的!

直到回国了我才敢说:印度,是我去过的所有国家中,最被看轻的!

凡人侃史
2026-06-01 16:55:35
大佬排场 38岁梅西乘私人飞机抵达训练营:可参加首战 独住一间房

大佬排场 38岁梅西乘私人飞机抵达训练营:可参加首战 独住一间房

风过乡
2026-06-01 12:18:41
一步顺步步顺!波波维奇最伟大的操作,属于马刺的新时代真正到来

一步顺步步顺!波波维奇最伟大的操作,属于马刺的新时代真正到来

毒舌NBA
2026-06-01 11:00:51
法网2日凌晨 一场2-0 8强全出炉 世界第1真稳 4届大满贯冠军回家

法网2日凌晨 一场2-0 8强全出炉 世界第1真稳 4届大满贯冠军回家

小徐讲八卦
2026-06-02 05:40:56
特斯拉 Model 3 坠落超 91 米高悬崖,车上 2 人均无生命危险!

特斯拉 Model 3 坠落超 91 米高悬崖,车上 2 人均无生命危险!

新浪财经
2026-06-01 10:51:54
6-2!巴西大轮换仍横扫世界杯参赛队,皇马1.5亿巨星传射+世界波

6-2!巴西大轮换仍横扫世界杯参赛队,皇马1.5亿巨星传射+世界波

我爱英超
2026-06-01 07:34:53
雷霆队打算交易,就是针对文班!骑士队成目标,哈登头疼了?

雷霆队打算交易,就是针对文班!骑士队成目标,哈登头疼了?

Haviven聊球
2026-06-01 15:45:35
一月八万不够花,李双江“赖”学校不退休,儿子改名出国后再作妖

一月八万不够花,李双江“赖”学校不退休,儿子改名出国后再作妖

一盅情怀
2026-05-16 20:12:47
店员讽刺顾客“穷逛”后续:脸丢光了,工作没了,商场惨遭牵连

店员讽刺顾客“穷逛”后续:脸丢光了,工作没了,商场惨遭牵连

大鱼简科
2026-06-01 19:30:25
墨西哥公布世界杯大名单:40岁奥乔亚第六次出征比肩梅西C罗!

墨西哥公布世界杯大名单:40岁奥乔亚第六次出征比肩梅西C罗!

仰卧撑FTUer
2026-06-01 21:05:20
世界杯在即!德保罗演唱会抽电子烟引发阿根廷球迷强烈不满

世界杯在即!德保罗演唱会抽电子烟引发阿根廷球迷强烈不满

星耀国际足坛
2026-06-01 23:49:38
曼联青睐M费原因揭秘,欲4千万引进被拒!西汉姆要价曝光拒绝贱卖

曼联青睐M费原因揭秘,欲4千万引进被拒!西汉姆要价曝光拒绝贱卖

罗米的曼联博客
2026-06-02 07:24:29
姚贝娜病逝11年,父亲姚峰含泪忏悔:是我的一次失误害了她

姚贝娜病逝11年,父亲姚峰含泪忏悔:是我的一次失误害了她

子芫伴你成长
2026-06-02 00:05:06
为什么领导都喜欢上班?网友曝光领导抽屉都是性用品:丝袜、套套

为什么领导都喜欢上班?网友曝光领导抽屉都是性用品:丝袜、套套

黯泉
2026-06-01 15:33:05
北京楼市开始离谱了!朝阳区北四环板块房价从14.3万变成7.5万

北京楼市开始离谱了!朝阳区北四环板块房价从14.3万变成7.5万

靓仔情感
2026-06-02 00:56:37
看完CBA总决赛G3,才发现值得入选国家队的三人,张镇麟攻守兼备

看完CBA总决赛G3,才发现值得入选国家队的三人,张镇麟攻守兼备

阿纂看事
2026-06-01 16:23:53
2026-06-02 08:08:49
Ping值焦虑
Ping值焦虑
有态度网友ytd
4293文章数 57关注度
往期回顾 全部

科技要闻

黄仁勋演讲实录|40年来PC首次重设计!

头条要闻

10天内5省迎新任副省长:两人是70后 两人跨省调整

头条要闻

10天内5省迎新任副省长:两人是70后 两人跨省调整

体育要闻

杰威:如果我没受伤,我们能击败马刺

娱乐要闻

奚梦瑶婚礼现场图!一双儿女当花童

财经要闻

宇树过会,杭州赢麻了

汽车要闻

奇瑞集团5月销量24.8万辆 同比增长20.5% 出口18.2万辆再创新高

态度原创

手机
亲子
本地
家居
时尚

手机要闻

苹果WWDC26下周开幕,新标语“全高光就位”暗指Siri将迎改版

亲子要闻

国家卫生健康委:我国儿童健康水平持续提升……一起来听健康早闻!2026年6月2日

本地新闻

用剪纸的方式,打开江苏扬州

家居要闻

自信舒展 高背座椅

夏天裤子不用多买,阔腿裤一整个夏天都能穿,日常出行好打理

无障碍浏览 进入关怀版