Steam comme centre de commande : l'attaque qui a infecté près de 2.000 sites WordPress avec des commentaires invisibles et des backdoors

Auteur: Publié 4 min de lectura 160 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une campagne depuis juillet 2025 a affecté près de 1,980 Mots Sites de presse, selon l'analyse publiée par les équipes de sécurité de GoDaddy, et se distingue par l'utilisation créative d'une plate-forme publique pour cacher son centre de commandement (C2). Au lieu de soulever ses propres serveurs et de s'exposer à la détection, les attaquants cachent des instructions dans les commentaires sur les profils de la communauté Steam, puis font lire le code malveillant sur les sites compromis et décodent ces commentaires pour construire l'URL à partir de laquelle télécharger des scripts nuisibles.

La technique est basée sur des caractères Unicode invisibles - parmi lesquels des variantes de 0 pour l'ensemble et d'autres symboles non imprimables - entrecoupés de texte inoffensif qui sert de camouflage. Le décodeur logé dans le site affecté ignore les lettres visibles, cartographie ces marques invisibles aux nombres, génère une séquence binaire et reconstitue les octets qui composent la direction distante du code malveillant. Le résultat final est la charge JavaScript qui est personnifiée comme bibliothèque légitime et qui, à son tour, établit un mécanisme persistant et une porte arrière en PHP.

Steam comme centre de commande : l'attaque qui a infecté près de 2.000 sites WordPress avec des commentaires invisibles et des backdoors
Image générée avec IA.

La porte arrière décrite par GoDaddy accepte les requêtes POST authentifiées par un cookie spécifique et peut exécuter le code PHP encodé dans la base64; en outre, les opérateurs utilisent des techniques de camouflage supplémentaires telles que les noms de fonctions aléatoires, octal / hex chaînes échappées et l'abus des API WordPress standard à mélanger avec le trafic légitime. Tout cela réduit les signaux qui alertent les défenseurs automatisés et les administrateurs non préparés.

L'utilisation d'un service tiers très populaire comme Valve / Steam pour le transport des signaux C2 a des implications importantes : d'une part, il est difficile pour les scanners basés sur des listes noires de détecter les communications parce que l'infrastructure de Steam est légitime et massive ; d'autre part, il facilite la survie de l'attaquant parce qu'il évite la nécessité de maintenir sa propre infrastructure. Pour mieux comprendre la zone utilisée par les agresseurs, consultez la page de la communauté Steam steamcommunity.com et pour le rapport technique sur la réponse et l'atténuation se référer directement à l'analyse publiée par GoDaddy dans GoDaddy Sécurité.

Pour les administrateurs de site WordPress la recommandation principale et la plus sécurisée est restaurer d'une sauvegarde bien connue avant l'intrusion. Si cela n'est pas possible, le nettoyage manuel exige une extrême exhaustivité : vous devez rechercher et supprimer toute porte arrière qui accepte les reimplantations, faire pivoter toutes les lettres d'identité (panneaux d'administration, FTP / SFTP, bases de données, jetons API), forcer le renouvellement de la clé, activer l'authentification multifactorielle et revoir les autorisations des fichiers et des utilisateurs. Il est également approprié de bloquer au niveau du réseau les connexions sortantes vers des domaines liés à la campagne (par exemple hello-mywordl [.] info, identifiés par les chercheurs) et de surveiller les demandes avec des paramètres suspects tels que l'utilisation d'un nouveau paramètre _ code ou la présence du cookie de contrôle.

Steam comme centre de commande : l'attaque qui a infecté près de 2.000 sites WordPress avec des commentaires invisibles et des backdoors
Image générée avec IA.

En termes préventifs, il est crucial de réduire la surface de l'attaque : garder WordPress, les problèmes et les suppléments à jour; supprimer les plugins et les problèmes non utilisés; minimiser les comptes avec les privilèges administratifs; utiliser un WAF et le suivi de l'intégrité des fichiers; et appliquer des politiques d'authentification robustes et la rotation périodique du mot de passe. Le guide officiel pour durcir WordPress offre des mesures pratiques et recommandées par le projet lui-même à wordpress.org, et doit être un point de départ pour tout gestionnaire de site.

Dans le plan opérationnel, il y a de simples indicateurs de recherche qui aident à détecter les infections : références aux URL Steam dans le code, injections externes JavaScript sur les pages front-end, entrées de cache anormales (par exemple liées à _ transit _ capture _), vérifications cURL avec désactivation de la vérification SSL et requêtes POST, y compris les cookies de contrôle ou les charges utiles codées. Toutefois, en raison de l'évasion et de la persistance de ces dispositifs, avoir une réponse professionnelle ou une assistance du fournisseur d'hébergement C'est généralement l'option la plus solide lorsque le nettoyage manuel dépasse les capacités internes.

L'attaque montre comment les acteurs malveillants combinent de vieilles techniques ( farce crédentale, plugins vulnérables ou engagements de chaîne d'approvisionnement) avec l'ingénierie créative de canaux C2. Pour les responsables de la sécurité cela confirme une leçon récurrente : la visibilité des communications sortantes et l'hygiène des lettres de créances sont aussi importantes que les défenses périmérales ; les ignorer laisse la porte ouverte aux menaces qui se cachent là où elle est la moins attendue.

Couverture

Autres

Plus de nouvelles sur le même sujet.