Sucuri, WordPress'te silindikçe kendini yeniden kuran SC zararlısını belgeledi
Sucuri'den Gabriel Barbosa, 30 Eylül 2026'da SC adını verdikleri bir WordPress zararlı yazılım ailesini anlattı. Arka kapı en az sekiz yerde aynı anda duruyor, her parça diğerlerini yeniden yazabiliyor, gizli bir yönetici hesabını sahipleniyor ya da yenisini açıyor ve komutlarını bir Ethereum akıllı sözleşmesinden okuyor.
Temizlik sırasında geri gelen bir arka kapı
Web güvenliği şirketi Sucuri'nin analisti Gabriel Barbosa, 30 Eylül 2026'da şirket blogunda yayımlanan bir analizde yeni bir WordPress enfeksiyonunu ayrıntılı biçimde anlattı. Ekip bu vakayla bir site temizliği sırasında karşılaşmış: görünen dosyalar ne kadar dikkatli silinirse silinsin, aynı arka kapı her silmenin ardından saniyeler içinde yeniden ortaya çıkıyormuş. Sucuri bu aileye SC adını vermiş; ad, enjekte edilen içerikte bulunan "SC_" işaretlerinden geliyor.
Analizin ana fikri, yükün tek bir dosyada değil bir ağ hâlinde yaşaması. Sucuri'ye göre zararlı yazılım en az sekiz yerde aynı anda tutuluyor ve bu konumların her biri diğerlerini yeniden kurabiliyor. Barbosa bunu kısa bir cümleyle özetliyor: "Delete the plugin and a drop-in rewrites it." Yani eklentiyi sildiğinizde bir drop-in dosyası onu geri yazıyor. The Hacker News da 1 Ekim 2026'da Ravie Lakshmanan imzasıyla Sucuri'nin bulgularını aktardı ve aynı sekiz dosya konumunu sıraladı.
Sekiz dosya konumu, diskin dışında üç kopya
Sucuri'nin çıkardığı listede şu konumlar var: .user.ini içindeki auto_prepend_file satırı, wp-content altında görünür bir yükleyici (c1b12371.php) ve onun noktayla başlayan gizli eşi, wp-content/db.php ve wp-content/advanced-cache.php drop-in dosyaları, aktif temanın functions.php dosyasına eklenmiş bir blok, mu-plugins altında hyper-engine-kit.php adlı sahte bir zorunlu eklenti ve plugins klasöründe aynı adla duran normal bir eklenti kopyası. Sucuri dosya adlarının siteden siteye değiştiğini de not ediyor. Bunlara ek olarak yükün bir kopyası veritabanının options tablosunda, bir kopyası da System V paylaşımlı bellek segmentinde saklanıyor; WordPress cron kancaları da zamanlanmış yeniden kurulum için kullanılıyor. Diskteki bütün dosyalar temizlense bile bir sonraki sayfa yüklemesi seti veritabanından ya da paylaşımlı bellekten geri getiriyor.
Arka kapının kendisi birkaç iş yapıyor. Eklenti listesini, güncelleme verisini ve site ile ağ eklenti görünümlerini filtreleyerek kendi kaydını gizliyor. Var olan gizli bir yöneticiyi sahipleniyor ya da yenisini üretiyor; normal WordPress arayüzü kullanılamadığında hesabı doğrudan users ve usermeta tablolarına yazıyor, sonra bu hesabı kullanıcı listesinden, kullanıcı sayılarından ve rol görünümlerinden saklıyor. Komut ve kontrol için tek bir sunucu yerine yaklaşık yirmi herkese açık Ethereum RPC geçidinin listesini taşıyor ve talimatları bir akıllı sözleşmeden okuyor. Gelen yanıt ön yüze enjekte edilecek JavaScript içerebiliyor; Sucuri bunun bir mağazada ödeme sayfasında kart bilgisi hırsızlığına (checkout skimming) imkân verdiğini yazıyor. Yanıt ayrıca kurulacak yeni PHP kodu ile devre dışı bırakılıp silinecek güvenlik eklentilerinin listesini de taşıyabiliyor.
Görünen dosyayı silmek temizlik anlamına gelmiyor
Bu vaka, bir WordPress sitesinde göze çarpan dosyaları kaldırmanın işin bitti demek olmadığını gösteriyor; kopyalar veritabanında ve sunucu belleğinde yaşamaya devam edebiliyor. Barbosa analizin sonunda modern bir WordPress enfeksiyonunun tek bir dosya değil, bir sistem olabileceğini hatırlatıyor. Sucuri'ye göre bir mağazada enjekte edilen kod ödeme sayfasında kart hırsızlığına imkân verebiliyor; yani ödeme alan sitelerde risk ziyaretçinin kart bilgisine kadar uzanabiliyor. Bu yüzden temizliğin hangi sırayla yapıldığı, gizli yönetici kontrolü ve sonrasındaki izleme, tek seferlik dosya silmekten daha belirleyici.
Sucuri temizlik için açık bir sıra veriyor. Önce prepend yönlendirmesi etkisiz hâle getiriliyor, hedef dosya ancak ondan sonra siliniyor. Ardından veritabanı, paylaşımlı bellek ve geçici kayıtlardaki kopyalar temizleniyor, zamanlanmış görevler ve veritabanı tetikleyicileri kaldırılıyor, gizli yönetici siliniyor. Dosyalar tek seferde temizleniyor, en sonda site yeniden taranıyor ve yeniden oluşan dosyalar izleniyor. Sucuri önleme tarafında da bileşenlerin güncel tutulmasını ve bir web uygulama güvenlik duvarı kullanılmasını öneriyor. Çekirdek güncellemelerinin neden ertelenmemesi gerektiğini WordPress 7.1.1 güvenlik sürümü yazımızda ayrıca ele almıştık; o yazı bu zararlıyla doğrudan ilişkili değil.
Kaynaklarda Türkiye yok, bu bölüm UNALSOFT yorumu
İki kaynakta da Türkiye'ye dair hiçbir bilgi bulunmuyor. Ne Türkiye'den etkilenen bir site, ne yerel bir barındırma firması, ne de Türkiye'ye özgü bir rakam var. Dolayısıyla aşağıdakiler kaynaklardan çıkan olgular değil, açıkça UNALSOFT yorumudur.
Yorumumuz şu: SC'nin anlattığı yöntem, yani dosyaların yanı sıra veritabanı ve bellekte kopya tutmak, WordPress kullanan her işletme sitesi ve e-ticaret mağazası için konumdan bağımsız bir ders. Paylaşımlı barındırma kullanan işletmeler için Sucuri'nin bellek segmentinin başka bir hesaba ait olabileceği notu ayrıca önemli. Bilinmeyenleri de tek tek sayalım: etkilenen site sayısı, bu vakadaki ilk bulaşma yolu, zararlının belirli bir saldırgan grubuna bağlanıp bağlanmadığı, ödeme sayfasında gerçekten kart verisi çalınıp çalınmadığı ve Türkiye'de etkilenen site olup olmadığı kaynaklarda yer almıyor.
UNALSOFT açısı
Bu haberi bir panik başlığı olarak değil, bakım disiplini hatırlatması olarak okuyoruz. Bir site "temizlendi" dendiğinde sorulması gereken soru hangi dosyanın silindiği değil, veritabanındaki seçenek kayıtlarının, zamanlanmış görevlerin ve yönetici hesaplarının da kontrol edilip edilmediği. Ödeme alan sitelerde ön yüze sonradan eklenen JavaScript'i izlemek ayrı bir adım olmalı. Web tasarım projelerinde güncelleme, yedek ve hesap denetimini teslimden sonra da süren bir iş olarak ele almamızın nedeni bu. Kaynaklarda Türkiye'ye dair veri olmadığından bu yazı yerel bir etki tahmini yapmıyor.
Kaynaklar
Sucuri, SC WordPress zararlısı analizi · The Hacker News, kendini yeniden kuran WordPress arka kapısı
Sitenizin temizliği gerçekten tamamlandı mı?
WordPress sitenizin güncelleme, yedek ve yönetici hesabı düzenini birlikte gözden geçirmek için kısa bir görüşme yeterli.