🔥 この記事の詳細
2026-10-02 更新
C
月内に

WordPressサイトを標的とした「SC」と呼ばれる高度なマルウェアが検出されました

事案🌐 英語ソース📰 2記事🌐 2 countries
🇹🇭 Thailand · 🇺🇸 US
🖥️ 製品WordPress
📅 2026-10-02📰 thaicert
📌 一言でいうと
WordPressサイトを標的とした「SC」と呼ばれる高度なマルウェアが検出されました。このマルウェアは、ファイル、データベース、共有メモリなど計8箇所の異なる場所にコンポーネントを分散して配置し、一部が削除されても他の部分が自動的に復旧させる強力な永続化メカニズムを備えています。また、C2通信にEthereumのスマートコントラクトを利用し、隠し管理者アカウントの作成やJavaScriptの挿入を行うことが確認されています。
🔍該当判定
  • 自社でWordPressを利用してウェブサイトを構築・運用している
  • WordPressの管理画面に、身に覚えのない管理者アカウントが作成されている
  • WordPressのプラグインやファイルを削除したのに、短時間で同じファイルが自動的に復活する
  • WordPressのテーマファイル(functions.php等)や設定ファイル(.user.ini等)に心当たりのない記述がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
単に検出されたファイルやプラグインを削除するのではなく、.user.ini, db.php, advanced-cache.php, functions.php、データベース、共有メモリを含むすべての永続化ポイントを包括的に調査し、完全に除去してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】WordPress向けマルウェア「SC」の永続化メカニズムへの対応について

お疲れさまです。WordPressサイトを標的とした高度なマルウェア「SC」に関する情報共有です。

■ 概要
本マルウェアは、WordPressのファイル、データベース、共有メモリなど計8箇所の異なる位置にコンポーネントを分散配置します。一部のファイルが削除されても、残りのコンポーネントが自動的にバックドアを再生成する強力な永続化機能を備えているのが特徴です。また、C2通信にEthereumのスマートコントラクトを利用しています。

■ 影響範囲
- WordPressを導入している全サーバー

■ 対応手順
1. 以下のファイルおよび領域に不審なコードが埋め込まれていないか確認してください:
- .user.ini, db.php, advanced-cache.php
- テーマの functions.php
- Must-Use Plugin および通常のプラグイン
- データベースおよび共有メモリ
2. 隠し管理者アカウントが作成されていないかユーザーリストを確認してください。
3. 単一ファイルの削除ではなく、システム全体のクリーンアップと整合性チェックを実施してください。

■ 参考情報
- Sucuri Research

対応優先度: 高
対応期限: 速やかに確認
Subject: [Technical Alert] Persistence Mechanism of WordPress Malware 'SC'

Dear IT/Security Team,

We are sharing information regarding a sophisticated malware named 'SC' targeting WordPress installations.

■ Overview
This malware implements a highly resilient persistence mechanism by distributing its components across eight different locations, including the filesystem, database, and shared memory. If one component is deleted, the remaining parts can automatically restore the deleted elements. Notably, it uses Ethereum smart contracts for its Command-and-Control (C2) infrastructure.

■ Scope
- All servers running WordPress

■ Mitigation Steps
1. Inspect the following locations for unauthorized code:
- .user.ini, db.php, advanced-cache.php
- Theme functions.php
- Must-Use Plugins and standard plugins
- Database and Shared Memory
2. Audit the user list for hidden administrator accounts.
3. Perform a comprehensive system cleanup rather than deleting individual files, as the malware can self-heal.

■ Reference
- Sucuri Research

Priority: High
Deadline: Immediate review