サイバー犯罪グループによる単純な運用ミスにより、大規模なウェブサイト侵害がどのように実行されているのか、その内部事情を研究者が垣間見ることができた。
SOCRadarの調査によると、WP-SHELLSTORMとして追跡されている脅威グループに属する、インターネットからアクセス可能なサーバーが、およそ3週間にわたって公開状態にあった。
「WP-SHELLSTORMは、認証なしのPython SimpleHTTPServerのディレクトリを22日間も公開した人物がいたことで可視化された、産業化されたサイバー犯罪だ」と、SuzuLabsのセキュアAIソリューションおよびサイバーセキュリティ担当シニアディレクター、Jacob Krell氏はeSecurityPlanetへのメールで述べた。SuzuLabsへのメールで述べた。
同氏はさらに、「多くの組織はいまだに、重大なCommon Vulnerabilities and Exposuresの登録情報が公開されたときや、定期的な脆弱性評価を実施するときにしか、外部からの露出状況を評価していない」と指摘した。
主なポイント
- 外部に公開されたWP-SHELLSTORMのサーバーから、攻撃者が既知の脆弱性を利用して大規模なWordPressサイト侵害を自動化していた実態が明らかになった。
- このキャンペーンでは、ゼロデイ攻撃に頼るのではなく、主に古いWordPressプラグインとJoomlaコンポーネントが標的となった。
- 攻撃者の標的リストには140万を超えるウェブサイトが記載されていたが、研究者が侵害を確認したサイトはそれを大きく下回った。
- 公開されたインフラからは、ウェブサイトへの大規模なバックドア設置に移行する前に、企業のクラウド認証情報を窃取していた初期のキャンペーンも明らかになった。
WP-SHELLSTORMがWordPressサイトを侵害した手口
WP-SHELLSTORMは、ウェブシェルへのアクセスを仲介する業者として活動し、サイトを大量に侵害した後、そのアクセス権を再販していた。
サーバーには約800 MBのデータが保存されており、エクスプロイトツール、ウェブシェル、標的リスト、活動ログ、コマンド履歴などが含まれていた。
公開されたファイルからは、同グループが脆弱なウェブサイトを侵害した手口が明らかになり、大規模なWordPressウェブシェル運用に関する新たな知見が得られた。
同グループはゼロデイ脆弱性を使うのではなく、古いWordPressプラグインに存在する既知の欠陥を狙った攻撃を自動化し、WordPressサイトのセキュリティ上の弱点を露呈させた。
既知のWordPress脆弱性が攻撃を促進
研究者によると、このツールキットは既知の27件の脆弱性を悪用できたが、活動の大半を占めたのはそのうち少数だった。
最も成功した攻撃は、Breeze WordPressキャッシュプラグインのCVE-2026-3844を標的としたもので、攻撃者は4万5000以上のウェブサイトに対して攻撃を仕掛けた。
同グループ自身のログによると、1万7000を超えるウェブシェルが展開されており、今年確認されたWordPressウェブシェル攻撃の中でも最大級の記録となった。
BreezeとJoomlaの脆弱性が主要な標的に
ただし研究者は、この脆弱性の影響を受けるのは、デフォルトでは無効になっている「Host Files Locally – Gravatars」オプションが有効なBreezeインストールに限られるため、実際に脆弱なウェブサイトの数は限定されると指摘した。
攻撃者はまた、CVE-2026-48907も重点的に狙っていた。これはJoomla JCE Editorの脆弱性である。
大規模な標的リストは、大規模な侵害を意味しない
公開されたデータには140万を超えるウェブサイトが記載されていたが、研究者はこの数字が確認済みの被害者数ではなく、スキャン対象を示すものだと注意を促した。
あるファイルだけでも、スキャン対象として選ばれたJoomlaドメインが58万7000件以上含まれていた。
重複を除去し、侵害の成功を検証した結果、Ctrl-Alt-Intelは約2万5195件の侵害サイトを特定した。一方、SOCRadarの分析では、5700を超えるアクティブなウェブシェルが確認された。
ウェブシェルが永続的なアクセスを提供
WordPressウェブシェル攻撃で脆弱なウェブサイトの悪用に成功すると、攻撃者はdown.phpという難読化されたウェブシェルをインストールした。研究者は、これはオープンソースの中国製ウェブシェルBestShellを元にしたものとみている。
このバックドアにより、攻撃者はリモートからコマンドを実行し、ファイルを閲覧し、認証情報を窃取し、リバースシェルを確立して、侵害環境内を横断的に移動できた。
運用者はさらなる永続性を確保するため、SNOWLIGHTドロッパーを展開してVShellをインストールした。VShellは、[kworker/0:2]などの名前を使い、正規のLinuxカーネルワーカープロセスを装って自身を隠すよう設計されたリモートアクセスツールだ。
VShellは中国政府系と疑われる攻撃者に関連するキャンペーンで確認されているが、研究者は中国語話者のサイバー犯罪者にも広く利用されていると述べている。
したがって、VShellの存在だけで国家関与を示すことはできない。
研究者が以前の認証情報窃取キャンペーンを発見
公開されたサーバーからは、大規模なWordPressウェブシェル攻撃に着手する前に実行された、以前のキャンペーンの証拠も明らかになった。
SOCRadarによると、同グループは脆弱なNacos構成サーバーをCVE-2021-29441で攻撃し、認証を回避して組織から構成データを窃取していた。
研究者は、AWS、Oracle Cloud、Alibaba Cloud、Tencent Cloud、DigitalOceanのクラウド認証情報に加え、データベースのパスワードや暗号鍵も回収した。
SOCRadarは、この一連の流れから、同グループがまず企業の認証情報を収集し、その後、より大量のウェブサイトへのバックドア設置キャンペーンへ移行したとみている。
運用ミスが攻撃者の正体を露呈
高度なツールキットを運用していたにもかかわらず、脅威アクターはいくつもの運用上のセキュリティミスを犯していた。
同グループは認証のないPythonウェブサーバーを22日間にわたって公開し、内部のコマンド履歴、FOFAの検索設定、エクスプロイトスクリプト、インフラの詳細を露出させた。
研究者は、運用者が露出に気づいた後、ログの一部を削除しようとした証拠も確認したが、対応は遅すぎた。
ファイル全体で使われていた簡体字中国語、FOFAの利用、採用されたマルウェアを根拠に、研究者は運用者が中国人または中国語話者である可能性が中程度から高いと評価している。
ただしSOCRadarは、このキャンペーンは政府支援の作戦ではなく、金銭的動機によるものだとみている。
組織がリスクを低減する方法
WordPressサイトのセキュリティやJoomla環境を担当する組織は、最新のセキュリティアップデートを優先的に適用すべきだ。
同様の攻撃リスクを低減するには、次の対策が有効だ。
- パッチを適用するWordPress、Joomla、すべてのプラグイン。調査で、現在も悪用されていることが判明した脆弱性を優先する。
- 使用していないプラグイン、テーマ、拡張機能を削除または無効化することで、全体的な攻撃対象領域を縮小する。
- ウェブサイトを継続的に監視し、不正なファイル変更や、不審なウェブシェル、その他のWordPressウェブシェル攻撃の兆候を検出する。
- 侵害の兆候を追跡する。対象には、.bd.php、.wp-log.php、.brq-*.phpなどの不審なファイルに加え、実行可能パスやネットワーク接続を持つ偽の[kworker]プロセスも含める。
- 認証情報とAPIキーをローテーションする。公開されたNacosサーバーなど、脆弱なシステムが侵害された可能性がある場合に実施する。
- インシデント対応計画をテストし、ウェブサイト侵害を想定したシナリオでシミュレーションを実施する。
これらの対策を組み合わせることで、組織は全体的な露出を抑え、レジリエンスを高めることができる。
結論
WP-SHELLSTORMの活動は、効果的なWordPressサイトセキュリティには、最新の脅威への対応だけでなく、既知のリスクに継続的に対処することが重要だと改めて示している。
脅威アクターが標的の特定や攻撃規模の拡大にAIをますます活用する中、既知の脆弱性を自動的に悪用する攻撃が、大規模なWordPressウェブシェルキャンペーンを引き続き助長している。
組織は、迅速なパッチ適用または仮想パッチ、継続的な監視、テスト済みのインシデント対応計画、そしてゼロトラストの原則を組み合わせることで、侵害に成功された場合の被害範囲を抑え、リスクを低減できる。





