Sucuri、WordPressマルウェアが20のEthereum(ETH)RPCゲートウェイを悪用し駆除後も自己復元する仕組みを公表
セキュリティ企業Sucuriの調査で、WordPress型マルウェアSCが感染サイトの8層に潜み、公開Ethereum(ETH)RPCゲートウェイ約20か所を指令通信路として利用し駆除後も復活することが判明した。
自分自身を再構築するマルウェア
セキュリティ企業Sucuriの調査チームは、
Ethereum (ETH)のインフラを指令通信に悪用する、極めて頑丈なWordPress型マルウェアを確認した。追跡名は「SC」。2026年10月1日(木)に公開された公式セキュリティ勧告によれば、この不正プログラムは自己修復型のワクチンのように振る舞い、ペイロードの冗長なコピーを侵害されたサイトのあらゆる層に散りばめることで、駆除をすり抜けて生き残る。感染サイトのフォレンジック解析では、悪意あるコードがプラグイン、テーマ、データベース、サーバー側コンポーネントを含む最低でも8か所に同時に存在していた。通常のWordPress感染は1つのファイルや1つのサービスに潜むため、そこを洗えば事件は終わる。だがSCは設計そのものに単一障害点を持たない。網の目のどこか1つでも十分な機能を保った断片が生きていれば、不完全な駆除の直後に再構築して復活する。つまり部分的な清掃は事実上の再感染を保証し、駆除難易度が通常より格段に高いと評価される所以だ。Sucuriの調査陣は、この発見をWordPressエコシステムへの攻撃がインフラ層へと深く食い込んでいる証拠と位置づける。複数のコンポーネントを一括で無力化しない限り、サイトを「 clean 」と呼べないというわけだ。話はEthereumエコシステムそのものにまで及ぶ。SCは自前の指令サーバーを一切運用していない。代わりに公開ブロックチェーンエンドポイントのリストを持ち回り、誰もが到達できるのに単独の防御者が奪えない、無料かつ頑丈な通信路として利用している。アルトコインを含む広範なエコシステムに開かれているこの公開アクセス層が、マルウェアの命綱に転用された。しかもリスト上のプロバイダーを切り替える所要時間は数秒。攻撃者にとって日単位の作業ですらない。
公開RPCゲートウェイは約20か所
キャンペーンの粘り強さの核心は、SCが運営者とどう交信するかにある。従来型の指令・制御サーバーなら、1回の遮断で無力化できる。だがSCは約20の公開Ethereum RPCゲートウェイを内蔵した状態で届く。RPCエンドポイントとは、アプリケーションや暗号資産ウォレットがブロックチェーン上でデータを送受信するための技術的な接点であり、既定ではオープンなサービスとして運用される。防御者が1つのゲートウェイを遮断すると、マルウェアは単にリスト内の別プロバイダーへ移る。このフォールバック挙動が、従来のボットネット通信路より窒息させるのがはるかに難しい理由だ。あるエンドポイントがフィルタリングされれば、通信は別の経路からそのまま姿を現す。Sucuriの解析は影響範囲について明示している。悪用はチェーン自体には及ばない。バリデータ、ブロック生成、オンチェーンの資金はいずれも被災範囲の外側にあり、乗っ取られているのはネットワークの手前にあるアクセス層だ。正当なブロックチェーンインフラが悪意ある目的に転用されている、という構図である。侵害サイトから採取されたフォレンジック情報には、URL、ホスト名、インストール済みのWordPressバージョン、プラグインのバージョンが含まれていた。運営者が各ホスト環境に適応するための指紋採取だ。より深刻なのは認証情報窃取の能力である。SCは管理者のセッショントークンを収集し、その権限を使ってサイトのフロントエンドにJavaScriptを注入できる。電子商取引の店舗では、この注入が決済工程を支払い情報を吸い取るスキマーに変える。これは現物取引を扱う取引所ではなく、加盟店側に立ちはだかるリスクだ。さらにこのワクチン型悪性コードはセキュリティツールを無効化し、WordPress内部に管理者レベルのアクセスを維持できる。一度侵入した攻撃者は、扉を開け放したままにしておける。
狙われるのはチェーンではなくアクセス層
3つの発見を並べると、感染の様相がファイル単位からインフラ単位の永続化へ移行したことが分かる。COINOTAG編集部の見解では、今回の勧告は運用チェックリストとして最も有用だ。プラグイン、テーマ、データベース、サーバーコンポーネントを一括で掃討し、管理者認証情報をローテーションし、公開RPCプロバイダーへの送信接続を監査する。今回の指摘は公開エンドポイントに関する技術的事実であって、ネットワークに向けて放出されたFUDではない。イーサリアムの価格動向は本件とはまったく無関係だ。
Ethereum (ETH)ネットワークのインフラを追跡する担当者にとって、この出来事は今年の他のストレス事象と並んで考えるべきものだ。MetaMaskによるバリデータからの撤退から、Ethereum FoundationによるZKAPIの公開に至るまでだ。
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。

