Steam als Kommandozentrale: der Angriff, der fast 2.000 WordPress-Seiten mit unsichtbaren Kommentare und Backdoors infiziert

Autor: Veröffentlicht 4 min de lectura 160 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine Kampagne seit Juli 2025 hat in der Nähe von ANHANG Wort Presseseiten, nach der von GoDaddy's Security Teams veröffentlichten Analyse und steht für den kreativen Einsatz einer öffentlichen Plattform, um ihr Kommandozentrum (C2) zu verstecken. Anstatt eigene Server anzuheben und sich der Erkennung zu entwerfen, verbergen Angreifer Anweisungen innerhalb von Kommentaren auf Steam Community-Profile und verursachen dann den bösartigen Code auf den kompromittierten Websites, um diese Kommentare zu lesen und zu decodieren, um die URL zu erstellen, von der aus schädliche Skripte herunterladen.

Die Technik basiert auf unsichtbaren Unicode-Zeichen - darunter Varianten von Nullbreite und andere nicht druckbare Symbole - intersperiert in unauffälligen Text, der als Tarnung dient. Der in der betroffenen Seite untergebrachte Decoder ignoriert sichtbare Buchstaben, kartiert diese unsichtbaren Markierungen zu Zahlen, erzeugt eine binäre Sequenz und rekonstruiert Bytes, die die Fernrichtung des schädlichen Codes bilden. Das Endergebnis ist die JavaScript-Last, die als legitime Bibliotheken verkörpert wird und die wiederum einen persistenten Mechanismus und eine Hintertür in PHP festlegt.

Steam als Kommandozentrale: der Angriff, der fast 2.000 WordPress-Seiten mit unsichtbaren Kommentare und Backdoors infiziert
Bild generiert mit IA.

Die von GoDaddy beschriebene Backdoor akzeptiert POST-Anfragen, die von einem bestimmten Cookie authentifiziert werden und PHP-Code codiert in base64 ausführen können; außerdem verwenden Betreiber zusätzliche Camouflage-Techniken wie zufällige Funktionsnamen, Octal / Hex entflohene Ketten und den Missbrauch von Standard-WordPress-APIs, um mit legitimen Verkehr zu mischen. All dies reduziert die Signale, die automatisierte Verteidiger und unvorbereitete Administratoren alarmieren.

Mit einem sehr beliebten Drittanbieter-Service wie Valve / Steam, um C2-Signale zu transportieren, hat wichtige Auswirkungen: Zum einen macht es für Scanner auf Basis schwarzer Listen schwierig, Kommunikation zu erkennen, weil Steams Infrastruktur legitim und massiv ist; zum anderen erleichtert es das Überleben des Angreifers, weil es die Notwendigkeit, seine eigene Infrastruktur zu erhalten vermeidet. Um den von den Angreifern genutzten Bereich besser zu verstehen, siehe die Steam Community-Seite auf wohnzimmer.com und für den technischen Bericht über Antwort und Minderung beziehen sich direkt auf die von GoDaddy veröffentlichte Analyse in Goedaddy Security.

Für WordPress Website-Administratoren ist die wichtigste und sicherste Empfehlung Wiederherstellen von einem bekannten Backup vor dem Auftreffen. Wenn dies nicht machbar ist, erfordert manuelle Reinigung extreme Vollständigkeit: Sie müssen suchen und entfernen Sie alle Hintertüren, die Reimplantationen akzeptiert, rotieren alle Anmeldeinformationen (Administration Panels, FTP / SFTP, Datenbanken, Tokens API), Kraft Schlüsselerneuerung, ermöglichen Multifaktor-Authentifizierung und Überprüfung Datei und Benutzerberechtigungen. Es ist auch angebracht, auf der Netzwerkebene ausgehende Verbindungen zu kampagnenbezogenen Domänen (z.B. hello-mywordl [.] info, identifiziert von Forschern) zu blockieren und Anfragen mit verdächtigen Parametern wie der Verwendung eines neuen _-Code-Parameters oder der Anwesenheit des Kontroll-Cookies zu überwachen.

Steam als Kommandozentrale: der Angriff, der fast 2.000 WordPress-Seiten mit unsichtbaren Kommentare und Backdoors infiziert
Bild generiert mit IA.

In präventiven Begriffen ist es entscheidend, die Angriffsfläche zu reduzieren: halten Sie WordPress, aktuelle Probleme und Ergänzungen; entfernen Sie Plugins und ungenutzte Probleme; minimieren Sie Konten mit administrativen Privilegien; verwenden Sie eine WAF und Dateiintegritätsüberwachung; und verwenden Sie robuste Authentifizierungsrichtlinien und regelmäßige Passwort-Drehung. Der offizielle Leitfaden für die Härtung WordPress bietet praktische und empfohlene Maßnahmen des Projekts selbst bei Wortpress.org, und muss ein Ausgangspunkt für jeden Site Manager sein.

In der Operationsebene gibt es einfache Suchindikatoren, die dazu beitragen, Infektionen zu erkennen: Hinweise auf Steam-URLs im Code, externe JavaScript-Injektionen auf Frontendseiten, anomale Cache-Einträge (z.B. im Zusammenhang mit _ transit _apture _), cURL überprüft mit deaktivieren SSL-Verifikation und POST-Anforderungsdaten einschließlich Kontroll-Cookie oder codierte Nutzlasten. Aufgrund des Ausweichens und der Beharrlichkeit dieser Geräte eine professionelle Antwort oder Unterstützung des Hosting Providers haben Es ist in der Regel die solideste Option, wenn die manuelle Reinigung die internen Fähigkeiten überschreitet.

Der Angriff zeigt, wie böswillige Akteure alte Techniken (credental stuffing, verletzliche Plugins oder Lieferkettenbindungen) mit kreativen C2-Kanal-Engineering kombinieren. Für Sicherheitsbeamte bestätigt dies eine wiederkehrende Lektion: die Sichtbarkeit der ausgehenden Kommunikation und die Hygiene der Anmeldeinformationen sind so wichtig wie perimetrale Verteidigung; ignorieren sie die Tür offen für Bedrohungen, die verstecken, wo es am wenigsten erwartet wird.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.