黑客服务器暴露:WP-SHELLSTORM批量植入后门,上万WordPress站点沦陷

WP-SHELLSTORM组织因服务器配置错误暴露其攻击内幕:利用Breeze缓存插件等27个漏洞,大规模植入webshell后门上万个WordPress站点。本文深度分析攻击链、工具技术、IOCs及应急缓解建议,帮助防守方防御此类批量网站入侵。

🔓 Critical 漏洞利用

一个名为WP-SHELLSTORM的犯罪组织因操作失误导致其控制服务器暴露长达三周,泄露了内部工具、日志及超过140万网站的目标列表。该组织利用WordPress和Joomla插件已知漏洞(如Breeze缓存插件CVE-2026-3844)自动扫描并植入webshell后门,至少5700个站点被成功入侵并用于转售访问权限。

来源:The Hacker News | 2026-07-10 | 原文链接

🔍 关键发现

  • 攻击者暴露了一台无密码的服务器,内含800MB数据,包括扫描工具、webshell后门、操作日志和C2配置,直接暴露了整个攻击链条。
  • 主要利用Breeze缓存插件漏洞(CVE-2026-3844)和Joomla JCE编辑器漏洞(CVE-2026-48907),其中Breeze漏洞导致超过1.7万个站点被植入后门。
  • 攻击者使用开源中国webshell BestShell的变种(down.php)以及SNOWLIGHT+VShell后门链,伪装为内核线程以隐藏进程。
  • 在实施大规模网站攻击前,该组织曾针对企业Java系统(利用Nacos漏洞CVE-2021-29441)窃取了11个系统的云密钥和数据库密码。

⚔️ 攻击链分析

1. 利用FOFA搜索引擎收集目标列表(WordPress/Joomla站点)→ 2. 自动扫描并利用Breeze缓存插件等27个已知漏洞 → 3. 成功时上传多层混淆的down.php webshell → 4. 通过SNOWLIGHT dropper安装VShell后门,维持持久化访问并转售权限。

🚩 失陷指标 (IOC)

  • 137.175.93[.]126(暴露的服务器IP)
  • down.php(主干webshell文件名)
  • VShell后门进程伪装名:[kworker/0:2]

🛡️ 缓解建议

  • ✅ 立即更新Breeze缓存插件至2.4.5及以上版本,并检查“Host Files Locally – Gravatars”设置(非默认开启)。
  • ✅ 将Joomla JCE编辑器更新至2.9.99.5版本,该漏洞已被CISA列入已知被利用漏洞列表。
  • ✅ 定期扫描Web目录,查找可疑文件如down.php、未授权webshell;监控服务器进程列表中伪装为内核线程的可疑进程。
  • ✅ 对历史日志进行审计,排查异常的后门访问记录,并加固Nacos等配置服务器的访问控制。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 暴露服务器如何被发现?

SOCRadar和Ctrl-Alt-Intel团队分别发现该服务器目录无密码开放,源于操作员启动简易Python Web服务器后忘记关闭,持续暴露22天。

❓ 攻击者身份判断依据是什么?

代码和命令历史中使用简体中文;依赖需中国手机号注册的FOFA搜索引擎;使用Godzilla、VShell等中文论坛常用工具。评估为中文背景的金钱驱动犯罪团伙,非国家行为体。

❓ 如何确认自己的网站是否被入侵?

检查Web目录下是否存在down.php或可疑PHP文件;查看服务器进程列表中是否有名为[kworker/0:2]的异常进程;审计日志中针对Breeze、JCE插件漏洞的异常请求。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)