Sucuri: WordPress Zararlısı Temizlikten Kurtulmak İçin 20 Ethereum (ETH) RPC Geçidine Dayanıyor
AI ÖzetiAI
- Sucuri, SC adlı WordPress zararlısını 1 Ekim 2026'da güvenlik uyarısıyla duyurdu
- Zararlı yazılım, bulaşık sitelerde kodu en az sekiz farklı noktada barındırıyor
- SC, komuta kanalları için yaklaşık 20 halka açık Ethereum RPC geçidi kullanıyor
- SC yönetici oturum jetonları toplayıp sitenin ön yüzüne JavaScript enjekte edebiliyor
Kendini Yeniden İnşa Eden Zararlı Yazılım
Siber güvenlik şirketi Sucuri, WordPress ekosistemine yönelik alışılmadık derecede dirençli bir zararlı yazılım suşunu ortaya çıkardı. SC adıyla takip edilen bu yazılım, komuta ve kontrol iletişimi için
Ethereum (ETH) altyapısını kullanıyor. Şirketin 1 Ekim 2026 Perşembe günü yayımladığı kamuya açık güvenlik uyarısı, kendini onarabilen bir zararlıyı tarif ediyor: temizlik girişiminden kurtulmak için yükünü ele geçirdiği sitenin her katmanına dağıtıyor. Bulaşık siteler üzerinde yapılan adli inceleme, kötü amaçlı kodun aynı anda en az sekiz farklı noktada bulunduğunu gösterdi. Bu noktalar WordPress eklentilerini, temaları, site veritabanını ve destekleyici sunucu bileşenlerini kapsıyor. Sucuri ekibi bu sonuca, ele geçmiş WordPress kurulumlarını inceledikten sonra ulaştı. Tasarım, tek bir arıza noktası kavramını ortadan kaldırıyor. Örgünün yeterince güçlü bir parçası yaşadığı sürece SC kendini yeniden inşa ediyor ve eksik bir kaldırma denemesinin hemen ardından yeniden ortaya çıkıyor. Sıradan WordPress enfeksiyonları genellikle tek bir dosyada ya da tek bir servisde saklanır; o bileşen temizlendiğinde olay da kapanır. Burada ise kısmi bir temizlik fiilen yeniden bulaşmayı garantiliyor, bu yüzden kaldırma süreci olağan vakalara göre belirgin biçimde zor olarak derecelendiriliyor. Rapor, keşfin WordPress ekosistemine yönelik saldırıların altyapı katmanına daha derin indiğinin kanıtı olarak sunuyor; bir sitenin temiz sayılabilmesi için birbiriyle işleyen birkaç bileşenin tek geçişte etkisiz hale getirilmesi gerekiyor. Hikâyenin ikinci katmanı doğrudan
Ethereum (ETH) ekosistemine dokunuyor. SC kendi komuta sunucularını hiç kurmuyor. Bunun yerine dönen bir listede tuttuğu halka açık blockchain uç noktalarını taşıyor ve bunları herkesin erişebildiği ama hiçbir savunmacının tek başına elinden alamayacağı ücretsiz ve dayanıklı kanallar gibi kullanıyor. Geniş altcoin ekosistemine hizmet veren bu açık erişim katmanı, kötü amaçlı yazılıma yaşam desteği sunacak biçimde yeniden amaca tahsis edilmiş durumda ve saldırganların listedeki sağlayıcıyı değiştirmesi günler değil, saniyeler alıyor.
Yaklaşık 20 Halka Açık RPC Geçidi
Kampanyanın direnci, SC'nin operatörleriyle nasıl konuştuğundan geliyor. Klasik bir komuta ve kontrol sunucusu tek bir engelle çökertilebilir; SC ise yanında yaklaşık 20 halka açık Ethereum RPC geçidi içeren bir liste taşıyor. RPC uç noktaları, uygulamaların ve kripto cüzdanlarının zincir üzerinde veri gönderip aldığı teknik erişim noktalarıdır ve varsayılan olarak açık servisler biçiminde işletilir. Bir savunmacı geçitlerden birini engellediğinde zararlı yazılım listedeki başka bir sağlayıcıya geçiyor; bu yedekleme davranışı, operasyonu geleneksel bir komuta ağı kanalından çok daha zor boğulur hale getiriyor. Bir uç nokta filtrelenirse trafik, yalnızca başka bir geçitten yeniden beliriyor. Sucuri'nin analizi kapsam konusunda açık konuşuyor: kötüye kullanım zincirin kendisine ulaşmıyor. Doğrulayıcılar, blok üretimi ve zincir üstü varlıklar etkilenme alanının dışında kalıyor; ele geçirilen, ağın önündeki erişim katmanı. Meşru blockchain altyapısı kötü niyetli amaçlar için kullanılıyor. Ele geçirilmiş sitelerden toplanan adli ayrıntılar arasında URL'ler, sunucu adları, kurulu WordPress sürümü ve eklenti sürümleri yer alıyordu; operatörlerin her konağa uyum sağlamasına yardımcı olan bu parmak izi taraması, hazırlık aşamasının ne kadar titiz yürütüldüğünü gösteriyor. Daha ciddi yetenek ise kimlik bilgisi çalmak. SC yönetici oturum jetonlarını toplayabiliyor ve bu erişimle sitenin ön yüzüne JavaScript enjekte ediyor. E-ticaret mağazalarında bu enjeksiyon, ödeme adımını kart bilgilerini toplayan bir araç haline getirebiliyor; risk burada tüccarlara yöneliyor, spot işlem platformlarına değil. Zararlı yazılım güvenlik araçlarını devre dışı bırakabiliyor ve WordPress içinde yönetici düzeyinde erişimi koruyabiliyor; bir kez giren saldırgan kapıyı açık tutabiliyor.
Erişim Katmanı, Zincirin Kendisi Değil
Bulgu birlikte okunduğunda, dosya düzeyindeki enfeksiyondan altyapı düzeyinde kalıcılığa geçiş görülüyor. COINOTAG'in değerlendirmesine göre bu uyarı, bir operasyonel kontrol listesi olarak en iyi işlevini görüyor: eklentileri, temaları, veritabanını ve sunucu bileşenlerini tek geçişte tarayın, yönetici kimlik bilgilerini yenileyin ve halka açık RPC sağlayıcılarına giden bağlantıları denetleyin. Bu bulgular açık uç noktalar hakkında teknik bir gerçek; ağa yönelik FUD değil ve Ethereum fiyatı bu olayın tamamen dışında duruyor. Ethereum ağı altyapısını izleyen masalar için bu olay, yıl içindeki diğer gerilim noktalarının yanına yerleşiyor: MetaMask'in doğrulayıcı çıkışı ve
Ethereum (ETH) Foundation'ın ZKAPI lansmanı bu serinin parçası.
Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.

