خادم مكشوف يفضح عملية “WP-SHELLSTORM” لاختراق آلاف مواقع ووردبريس

في حادثة تكشف عن هشاشة البنية التحتية لمجرمي الإنترنت أنفسهم، تركت مجموعة سيبرانية خادمًا مكشوفًا على الشبكة لمدة 22 يومًا، ما أتاح للباحثين الاطلاع على أدواتها وسجلاتها وقوائم أهدافها التي ضمت أكثر من 1.4 مليون موقع. هذه العملية، التي باتت تُعرف باسم WP-SHELLSTORM، تمثل نموذجًا لما يسمى “سوق الوصول عبر الويب شيل”، حيث يتم زرع أبواب خلفية في المواقع وبيع الوصول إليها لاحقًا.

طبيعة العملية وأدواتها

اعتمدت المجموعة على ثغرات معروفة في إضافات ووردبريس وجوملا، أبرزها ثغرة في إضافة Breeze Caching (CVE-2026-3844) التي استُهدفت بها أكثر من 45 ألف موقع، وتم اختراق نحو 17 ألفًا منها. كما استُخدمت ثغرة محرر JCE في جوملا، لكنها لم تحقق سوى 77 اختراقًا من أصل أكثر من نصف مليون محاولة. الأداة الرئيسية كانت ملفًا باسم down.php، مشفرًا بأربع طبقات، قادرًا على إدارة الملفات وتنفيذ الأوامر وفتح قنوات وصول خفية. كما استخدم المهاجمون أداة SNOWLIGHT لتثبيت باب خلفي يُعرف بـ VShell، يتخفى تحت اسم عملية نظامية .

أرقام تكشف الفجوة بين الاستهداف والاختراق

رغم ضخامة قائمة الأهداف (1.4 مليون نطاق)، فإن عدد المواقع المخترقة فعليًا كان أقل بكثير. فريق Ctrl-Alt-Intel قدّر العدد بـ 25,195 موقعًا، بينما رصدت SOCRadar أكثر من 5,700 موقع نشط يحتوي على أبواب خلفية. هذه الفجوة تؤكد أن وجود موقع في قائمة المسح لا يعني بالضرورة اختراقه.

خلفيات إضافية وحملة سابقة

التحقيقات أظهرت أن نفس المجموعة نفذت حملة أكثر هدوءًا في مايو 2026 استهدفت أنظمة جافا في شركات مالية وتجارية، حيث حصلت على مفاتيح دخول سحابية وكلمات مرور قواعد بيانات ومفاتيح RSA خاصة بـ Alipay. هذه الحملة اعتمدت على ثغرة قديمة في خادم Nacos (CVE-2021-29441). ويُقرأ هذا التسلسل على أنه محاولة للحصول أولًا على بيانات عالية القيمة، ثم الانتقال لاحقًا إلى حملة واسعة النطاق لزرع أبواب خلفية في مواقع ووردبريس وجوملا.

هوية المهاجمين وأخطاء فادحة

تشير الأدلة إلى أن المجموعة ناطقة بالصينية، استنادًا إلى استخدام لغة صينية مبسطة في الأكواد وسجلات الأوامر، واعتمادها على محرك البحث FOFA الذي يتطلب رقمًا صينيًا للتسجيل. ومع ذلك، يرى الباحثون أن الدافع مالي أكثر منه سياسي أو مرتبط بدولة. المثير أن المجموعة ارتكبت خطأً بدائيًا بترك الخادم مكشوفًا دون كلمة مرور، ما سمح للباحثين بالوصول إلى ملفاتها وسجلاتها، في تكرار لحوادث مشابهة مثل انكشاف أدوات مجموعة Fancy Bear الروسية في مارس 2026.

إجراءات عاجلة للمواقع المستهدفة

ينصح الخبراء مديري المواقع بما يلي:

  • تحديث إضافة Breeze إلى الإصدار 2.4.5 إذا كان خيار “Host Files Locally – Gravatars” مفعّلًا.
  • معالجة ثغرة محرر JCE في جوملا (CVE-2026-48907) فورًا، كونها مدرجة ضمن قائمة الثغرات المستغلة فعليًا لدى CISA.
  • مراجعة إضافات أخرى مثل ThemeREX Addons، Simple File List، Ninja Forms، WavePlayer، WP File Manager وغيرها.
  • فحص الخوادم بحثًا عن ملفات مشبوهة مثل .bd.php أو .wp-log.php، والتأكد من العمليات المزيفة التي تتخفى تحت اسم [kworker].
  • حجب البنية التحتية المعروفة للمجموعة مثل العنوان 137.175.93[.]126.

إن ما يجعل حملة WP-SHELLSTORM مثيرة للانتباه ليس تعقيدها، بل بساطتها: استغلال ثغرات عامة وأدوات مفتوحة المصدر وقوائم أهداف ضخمة، وهو ما يكفي لاختراق آلاف المواقع دون الحاجة إلى ثغرات يوم الصفر.

محمد طاهر
محمد طاهر
المقالات: 1745

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.