Backdoor WordPress SC Bisa Hidup Lagi Setelah Dihapus, Ini Cara Bersihkan Total
  easystem   01 Oktober 2026   panduan

Bayangkan Anda baru saja membersihkan situs WordPress dari malware - semua file mencurigakan sudah dihapus - lalu beberapa detik kemudian malware itu muncul kembali. Itu yang dialami tim keamanan Sucuri saat menangani sebuah kompromi WordPress yang dipublikasikan pada akhir September 2026. Malware tersebut dijuluki SC, diambil dari penanda SC_ yang ditemukan pada konten yang disuntikkan.

Yang membuat kasus ini layak diperhatikan - khususnya bagi pengelola situs instansi, desa, sekolah, dan UMKM yang banyak memakai WordPress - adalah cara malware itu bertahan. Sucuri menyebutnya self-healing mesh: jaring muatan yang bisa memperbaiki dirinya sendiri dan dikendalikan lewat blockchain. Malware ini bukan satu file yang bisa dihapus lalu selesai, karena muatannya hidup di sedikitnya delapan tempat sekaligus dan setiap tempat bisa membangun ulang seluruh sisanya.

Delapan Titik Persembunyian yang Saling Membangun Ulang

Berdasarkan analisis Sucuri, inilah komponen yang ditemukan pada situs yang terinfeksi SC:

  • .user.ini - berisi satu baris pengaturan auto_prepend_file yang memaksa PHP menjalankan loader sebelum setiap permintaan diproses, bahkan permintaan yang tidak melewati WordPress.
  • File shim bernama tampak biasa di wp-content (contoh: c1b12371.php) - tugasnya hanya memuat file tersembunyi di sebelahnya bila ada.
  • Loader tersembunyi (file berawalan titik) - mencari dan membangun ulang plugin palsu; namanya bisa berbeda di setiap situs.
  • wp-content/db.php - drop-in yang dimuat saat bootstrap WordPress dan menyimpan seluruh payload backdoor dalam bentuk terkompresi.
  • wp-content/advanced-cache.php - drop-in paling awal yang dimuat ketika caching aktif; bisa membangun ulang plugin dari lima sumber sekaligus.
  • functions.php tema aktif - blok kode yang disisipkan di bagian bawah tema, diapit penanda awal dan akhir.
  • mu-plugins/hyper-engine-kit.php dan salinannya di folder plugins - malware inti yang dipasang dua kali sebagai cadangan.

Hasilnya adalah sistem melingkar: hapus plugin, drop-in akan menulis ulang; hapus drop-in, tema akan menulis ulang. Bersihkan semua file di disk, dan permintaan halaman berikutnya memulihkan seluruh rangkaian itu dari database atau dari segmen memori bersama (shared memory). Tidak ada satu titik pun yang bisa dihapus untuk menghentikannya.

Pada server yang mendukung System V shared memory, payload ditulis ke segmen memori dengan kunci numerik tetap. Karena hidup di RAM, ia bertahan dari penghapusan file maupun pembersihan database - dan di hosting berbagi, segmen itu bahkan bisa dimiliki akun lain.

Apa yang Dilakukan Backdoor Ini

  • Mengambil alih situs sepenuhnya: menjalankan kode PHP dan membuat akun administrator tersembunyi.
  • Menyembunyikan diri dari daftar plugin di dashboard serta dari pemeriksaan pembaruan.
  • Menyuntikkan JavaScript ke halaman situs - misalnya skimmer untuk mencuri data pengunjung.
  • Menonaktifkan atau menghapus plugin tertentu sesuai perintah penyerang.
  • Berkomunikasi dengan server komando (C2) melalui blockchain Ethereum agar kanal perintahnya sulit diblokir, dan menjalankan loop reinfeksi lewat cron sehingga situs terinfeksi ulang berkala.

Menurut The Hacker News, belum diketahui secara pasti bagaimana malware ini pertama masuk. Pola yang umum dipakai penyerang antara lain celah WordPress/plugin/tema yang belum ditambal, kredensial lemah, serangan rantai pasok plugin populer, dan fitur unggah file yang tidak aman.

Yang Perlu Anda Curigai

Nama file bisa bervariasi, tetapi beberapa tanda ini layak dicek pada situs WordPress Anda:

  • File .user.ini di direktori website yang tidak pernah Anda buat, terutama yang menunjuk ke loader asing.
  • Keberadaan db.php atau advanced-cache.php di wp-content yang tidak Anda pasang.
  • Plugin asing di folder mu-plugins, misalnya hyper-engine-kit, plus salinannya di folder plugins.
  • Perubahan tak wajar di bagian bawah functions.php tema aktif atau akun administrator tak dikenal.

Cara Membersihkan Total

Sucuri menegaskan: pembersihan yang bertahan harus memperlakukan file, database, dan shared memory sebagai satu masalah dan dikerjakan dalam urutan yang benar.

  1. Amankan dulu. Backup seluruh file dan database untuk keperluan forensik, lalu aktifkan mode maintenance agar loop reinfeksi tidak terpicu selama proses berjalan.
  2. Hentikan eksekusi sebelum menghapus. Jangan sekadar menghapus file satu per satu; nilai .user.ini di-cache PHP, sehingga penghapusan sembarangan bisa membuat permintaan PHP gagal sementara.
  3. Hapus persistence di semua bentuknya: .user.ini, shim, loader tersembunyi, drop-in palsu (db.php dan advanced-cache.php), sisipan di tema, plugin palsu, entri di database, dan segmen shared memory.
  4. Tutup pintu masuk awal. Perbarui WordPress core, semua tema, dan semua plugin. Waspadai celah aktif lain, seperti SQL injection pada plugin forum wpForo (CVE-2026-1581) yang berdampak pada semua versi hingga 2.4.14 dan dilaporkan sedang dieksploitasi.
  5. Ganti semua kredensial yang mungkin tersentuh penyerang: password admin WordPress, akun database, panel hosting, FTP/SSH, hingga API key.
  6. Pulihkan dari backup bersih yang dibuat sebelum infeksi bila tersedia, lalu pindai ulang dan pantau dengan pemantauan integritas file, WAF, serta backup otomatis.

Kesimpulan

Malware SC adalah pengingat bahwa infeksi WordPress modern bisa berbentuk sistem, bukan sekadar file. Menghapus file yang terlihat belum tentu menyelesaikan masalah - bahkan berisiko membuat situs down atau memberi penyerang waktu membangun ulang muatannya. Kuncinya tetap: rutin memperbarui WordPress beserta plugin dan tema, kredensial kuat, backup rutin, dan pemantauan berkelanjutan. Jika membutuhkan penanganan pembersihan dan pengamanan situs, tim easystem siap membantu.

Sumber: Sucuri Blog - SC WordPress Malware: A Self-Healing Mesh (30 September 2026); The Hacker News - WordPress Backdoor Rebuilds Itself After Cleanup (1 Oktober 2026); CVE-2026-1581 (wpForo Forum).

Tags :

wordpress , backdoor , malware , keamanan

Bagikan :