Odhalený hackerský server odhalil kampaň WP-SHELLSTORM: backdoory na tisících WordPress webech

Autor: Správa WordPress

Kyberzločinecký gang nechal jeden ze svých vlastních serverů tři týdny volně přístupný na internetu a tím vyzradil, jak jeho operace funguje zevnitř – nástroje, logy aktivity i seznamy cílů pojmenovávající více než 1,4 milionu webů. Operace je nyní sledována pod názvem WP-SHELLSTORM a společnost SOCRadar ji označuje za „webshell access brokerage“: skupinu, která ve velkém proniká na weby, na každý nasadí skrytý backdoor (tzv. webshell) a tento přístup dál zabalí k prodeji.

Podle zjištění výzkumníků byla nejsilnější aktivita namířena na WordPress weby se zastaralými pluginy. Dvěma nejvíce zneužívanými zranitelnostmi byla chyba v pluginu Breeze pro cacheování a v editoru JCE pro Joomlu.

Jak k úniku došlo

Dva týmy se do stejné odhalené složky podívaly nezávisle. Tým SOCRadar zahlédl server 11. června 2026 na americkém pronajatém stroji s IP 137.175.93[.]126, který neměl vůbec žádné heslo. Uvnitř bylo zhruba 800 MB dat ve 434 souborech: webshelly, exploitační skripty, výsledky skenování i příkazy, které operátor ručně psal. Skupina Ctrl-Alt-Intel analyzovala stejnou složku už dříve – našla ji na platformě Hunt.io a publikovala závěry 22. června, tedy týdny před SOCRadar, který svůj rozbor zveřejnil 9. července. Chyba byla prostá: operátor spustil jednoduchý Python web server na přesouvání souborů a nechal ho běžet.

Gang vzal veřejně známé chyby v pluginách (většinou ve WordPressu) a postavil na nich automatizované skenery, které tyto exploity pálily do obřích seznamů cílů stažených z vyhledávače propojených systémů FOFA (čínská obdoba Shodanu). Kde web běžel ve zranitelné verzi, exploit dokázal nahrát webshell – malý skript, přes který útočník na dálku spouští příkazy, čte soubory, krade hesla a postupuje hlouběji do sítě.

Čísla a jejich háček

Sada nástrojů pokrývala 27 známých zranitelností, ale hrstka odvedla většinu práce. Nejvýnosnější byla chyba v pluginu Breeze (CVE-2026-3844): gang ji namířil na více než 45 000 cílů a podle vlastního počítání na nich přes 17 000 webshellů nasadil. Má to ale háček – funguje jen tehdy, když je zapnuté nestandardní nastavení „Host Files Locally – Gravatars“, takže většina instalací Breeze nikdy nebyla ohrožená.

Hlavní číslo potřebuje vysvětlení: 1,4 milionu je počet domén na seznamech cílů, ne počet skutečně napadených webů – a tyto seznamy zahrnovaly WordPress, Joomlu i další platformy. Největší jednotlivý soubor byl seznam 587 034 jomlovských cílů. Reálně kompromitovaných bylo mnohem méně a oba týmy to měřily jinak: Ctrl-Alt-Intel po odstranění duplicit našel 25 195 webů s potvrzenou kompromitací, zatímco SOCRadar, který počítal aktivní webshelly, uvádí přes 5 700 živých případů. Být na seznamu ke skenování není totéž jako být hacknutý.

Backdoory a pokročilejší nástroje

Hlavní backdoor, soubor pojmenovaný down.php, byl silně obfuskovaný, čtyři vrstvy hluboko, a zdá se, že vychází z open-source čínského webshellu BestShell. Po spuštění uměl spravovat soubory, spouštět příkazy, otevírat reverzní shelly, skenovat síť a zjišťovat, jaký bezpečnostní software host běží. Pro vlastní vzdálený přístup gang použil dropper SNOWLIGHT k instalaci backdooru VShell, který maskoval název procesu jako [kworker/0:2], aby splýval s jádrovými vlákny v seznamu procesů.

Tyto dva nástroje mají historii: v dubnu 2025 propojil Sysdig tento řetězec SNOWLIGHT → VShell se skupinou UNC5174, podezřelou z napojení na čínský stát. Samotný VShell je ale v čínsky mluvících kriminálních kruzích běžný, takže jeho samotná přítomnost na státní aktér neukazuje.

Server navíc nesl stopy starší, jiné práce. SOCRadar zjistil, že ještě před hlučnou WordPress šňůrou provedl gang v květnu 2026 tišší kampaň proti firemním Java systémům. Z 11 systémů devíti firem z oblastí fintech, e-commerce a dalších stáhl 613 konfiguračních souborů. Kořist zahrnovala cloud přihlašovací klíče pro AWS, Alibaba Cloud, Oracle, Tencent a DigitalOcean, hesla k databázím i soukromé RSA klíče Alipay. Využil starou, dobře známou chybu v konfiguračním serveru Nacos (CVE-2021-29441), která útočníkovi umožní přeskočit přihlášení podvržením jediné hlavičky.

Kdo za tím stojí

Oba týmy s mírnou až vysokou jistotou odhadují, že operátor je Číňan nebo čínsky mluvící – poukazují na plynnou zjednodušenou čínštinu v kódu i historii příkazů, spoléhání na FOFA (k jejíž registraci je podle výzkumníků třeba čínské telefonní číslo) a na nástroje Godzilla a VShell. SOCRadar jde ještě dál a čte skupinu jako finančně motivovanou, nikoliv státem řízenou. Jména v souborech (tance, chen-kk, chenyk) považuje za volné stopy, ne důkaz.

Pro skupinu s opravdu schopným arzenálem byla nepozorná: nechala server otevřený, nechala FOFA konfigurační soubor, který FOFA může vystopovat přes svou policejní cestu, a nechala neupravenou historii příkazů, která celou věc rozložila. Když si konečně všimla, že byla odhalena, někdy server stáhla.

Co si z toho vzít

Na seznamu cílů jsou i zranitelnosti pod aktivním útokem jinde. Wordfence zaznamenal desítky tisíc zablokovaných útoků na chybu v Everest Forms Pro (CVE-2026-3300) letos na jaře, a chybu v Joomla JCE (CVE-2026-48907) – maximální závažnosti – CISA zařadila na svůj seznam Known Exploited Vulnerabilities. To, co dělá WP-SHELLSTORM pozoruhodným, není jeho pokročilost, ale obyčejnost: veřejné exploity, automatizované skenování a seznam cílů dlouhý milion řádků stačily k masové kompromitaci webů, žádný zero-day nebyl potřeba.

Pokud provozujete některý z napadených pluginů či platforem, zkontrolujte je dnes. Podrobnosti o responzu od SOCRadar nejsou ve zdroji uvedeny.

Zdroje

– The Hacker News: Exposed Hacker Server Reveals WP-SHELLSTORM Backdooring Thousands of WordPress Sites — https://thehackernews.com/2026/07/exposed-hacker-server-reveals-wp.html

Potřebujete s WordPress webem pomoct? Kontakt najdete přes formulář na stránce Kontakt.