Neden Güvenlik Eklentileri Yetmedi? 2,5 Ay Farkedilmeyen Karmaşık WordPress Arka Kapısı

Görünmeyenin Ötesindeki Tehdit

Siber güvenlik dünyasında karşılaştığımız tehditler artık basit kod enjeksiyonlarının veya klasik script kiddie saldırılarının çok ötesine geçti. Son dönemde gerçekleştirdiğimiz bir Güvenlik Olayı Müdahalesi (DFIR), zararlı yazılım geliştiricilerinin tespitten kaçmak ve kalıcılık sağlamak adına ne kadar ileri gidebildiğini net bir şekilde ortaya koydu: Ethereum blok zinciri üzerinden komuta edilen, çok aşamalı bir WordPress arka kapısı (SC / EtherHiding ailesi).

Bu olay incelemesinde; 2,5 ay boyunca güvenlik eklentilerini atlatmayı başaran, yönetici oturumlarını sızdıran ve kendini sürekli kopyalayan bu karmaşık yapının anatomisini ve işletmeler için yarattığı riskleri ele alıyoruz.

Saldırının Anatomisi: EtherHiding ve Çok Aşamalı Kalıcılık
Söz konusu zararlı yazılım, standart malware’lerden çok farklı bir mimariye sahipti. Klasik bir saldırıda komuta kontrol (C2) sunucusunun IP veya alan adı engellenerek tehdit izole edilebilir. Ancak bu vakada saldırganlar, C2 adreslerini doğrudan kodun içine koymak yerine Ethereum RPC uç noktaları üzerinden bir akıllı kontrata (Smart Contract) bağlanıyordu.

Blok zinciri yapısı gereği kapatılamadığı için alan adı bazlı engelleme tamamen etkisiz kalıyordu. Bununla da kalmayıp:

  • Gelişmiş Gizlenme: Yazılan her dosyanın zaman damgası (mtime) geçmişe kaydırılıyor, dosya yöneticisi eklentileri yamalanarak zararlı dosyaların arayüzde görünmesi engelleniyordu.
  • Tespitten Kaçış: Klasik güvenlik eklentilerini taptaze tutulan regex listeleriyle sistemden otomatik olarak siliyordu.
  • 10 Farklı Kalıcılık Yolu: Zararlı yazılım mu-plugins, drop-in dosyaları, veritabanı transient değerleri ve gizli admin hesapları dahil 10 farklı noktada kendisini yedekliyordu.

Kritik Veri Sızıntısı: Sadece Dosya Temizliği Yeterli mi?
İncelemelerimiz sırasında doğrulanan en kritik detay, saldırının sadece siteye spam bağlantı basmaktan ibaret olmamasıydı. Zararlı yazılım:

  1. Tüm yönetici parola özetlerini dışarı aktarıyordu.
  2. wp_authenticate filtresine bağlanarak canlı girişlerde düz metin parolaları yakalıyordu.
  3. Yönetici hesapları için 14 gün geçerli oturum çerezlerini (Auth Cookies) ele geçiriyordu.

Bu durum, siber güvenlikte sıklıkla yapılan bir hatayı gözler önüne seriyor: Sadece zararlı dosyaları silmek, sistemi güvenli kılmaz. Parola sıfırlamaları ve wp-config.php üzerindeki Salt/Key değerlerinin yenilenmesi gibi metodolojik adımlar atılmadığı sürece saldırganlar ellerindeki oturum çerezleriyle içeri girmeye devam eder.

Alt Alan Adı (Subdomain) Tuzağı ve Yanılsamalar

Gözlemlediğimiz en büyük operasyonel zorluklardan biri de aynı hosting hesabındaki alt alan adlarının (subdomain) birbirine olan etkisiydi. Birçok kurum, alt alan adlarını bağımsız yapılar olarak değerlendirir. Ancak aynı dosya sistemi ve yetki sınırları paylaşıldığında, enfekte olmuş tek bir alt alan adı, ana siteyi HTTP katmanına takılmaksızın dosya sistemi üzerinden sürekli yeniden enfekte edebilir.

Klasik bir eklenti taraması veya yüzeysel bir temizlik, kaynak kapatılmadığı sürece hedefin tekrar tekrar enfekte olmasına engel olamaz.

Sonuç ve Kurumsal Çıkarımlar

2,5 ay boyunca fark edilmeden çalışan bu yapı, uzman ekibimizin WordPress çekirdeğini dahi tetiklemeden doğrudan veritabanı ve dosya sistemi seviyesinde yürüttüğü özel analiz ve müdahale metodolojisiyle tamamen ortadan kaldırılmıştır.

Bu olaydan çıkarılması gereken ana dersler:

  • Nulled Tema/Eklenti Riski: Saldırının ilk giriş vektörünün lisanssız bir tema bileşeni olduğu değerlendirilmektedir.
  • Eklentilere Aşırı Güven: En popüler güvenlik eklentileri dahi derinlemesine yerleşmiş mu-plugins veya veritabanı payload’larını gözden kaçırabilir.
  • Saha Uzmanlığı: Bulaşma olayı gerçekleştikten sonra otomatize araçlar yerine, sisteme özel geliştirilen analiz ve doğrulama araçlarıyla müdahale edilmesi şarttır.

Bu içerik faydalı olduysa bir kahve ısmarlayarak destek olabilirsiniz! ☕

Buy Me A Coffee Bana Bir Kahve Ismarla

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

25 Mart 2026

GTranslate Hatalarına Son: WordPress İçin Özel Çeviri Sözlüğü Eklentisi (Kod Paylaşımı)

Otomatik çeviri araçları (GTranslate vb.) sitemizi onlarca dile saniyeler içinde çevirse de, bazen marka isimlerimizi veya sektörel terimlerimizi tanımayarak saçma sonuçlar verebiliyor. “Apple” kelimesini “Elma” olarak […]
7 Mart 2026

WooCommerce Kuponlarında Para Birimine Özel Alt Limit Nasıl Belirlenir?

Uluslararası satış yapan ve WooCommerce altyapısını kullanan e-ticaret sitelerinde sıkça karşılaştığımız çok can sıkıcı bir problem var: Kupon kodlarında para birimine özel, net alt limitler belirleyememek. […]
21 Şubat 2026

Kullanıcı Adlarınız İfşa Olmasın: WordPress Yazar Sayfalarını Gizleme Rehberi

WordPress Güvenliği: Yazar (Author) Arşivlerini Neden ve Nasıl Kapatmalısınız? WordPress, dünyanın en popüler içerik yönetim sistemi olmasının getirdiği avantajların yanında, kötü niyetli yazılımların ve siber saldırganların […]