Bir siber suç grubu, kendi sunucularından birini üç hafta boyunca internete tamamen açık bıraktı. Bu açıklık, operasyonun tüm iç işleyişini ortaya çıkardı: bilgisayar korsanlığı araçları, faaliyet günlükleri ve 1,4 milyondan fazla web sitesini listeleyen hedef listeleri.
Aslında ele geçirilen site sayısı çok daha azdı, ancak açıkta kalan dosyalar araştırmacılara kitlesel bir site hackleme operasyonunun içeriden nasıl işlediğini gösterdi.
Şimdi WP-SHELLSTORM olarak takip edilen bu operasyon, SOCRadar'ın deyimiyle bir webshell erişim komisyonculuğu: bir grup, siteleri büyük ölçekte ele geçiriyor, her birine gizli bir arka kapı (webshell) yerleştiriyor ve bu erişimi yeniden satışa hazır hale getiriyor.
En yoğun faaliyet, güncellenmemiş eklentiler çalıştıran WordPress sitelerini hedef aldı. WordPress veya Joomla kullanıyorsanız, en önemli iki açık Breeze önbellekleme eklentisinde ve Joomla'nın JCE editöründeydi; eğer durumunuz buysa aşağıdaki kontrol listesine geçebilirsiniz.
Unutulmuş Bir Sunucu
İki ekip aynı açıkta kalan klasörü inceledi. SOCRadar'ın tehdit istihbaratı ekibi, 11 Haziran 2026'da ABD merkezli kiralık bir sunucuda (137.175.93[.]126) bu klasörü tespit etti. Sunucuda hiçbir şifre bulunmuyordu. İçeride, 434 dosyaya yayılmış yaklaşık 800 MB veri vardı: webshell'ler, sömürü script'leri, tarama sonuçları, operatörün yazdığı komut geçmişi ve komuta-kontrol ayarları.
Ctrl-Alt-Intel ekibi de aynı dizini analiz etmişti. Dizini Hunt.io'nun açık dizin platformunda bulan ekip, 22 Haziran'da, SOCRadar'ın 9 Temmuz tarihli yazısından haftalar önce yayınladı. Açıklık, basit bir hatadan kaynaklanıyordu: operatör, dosyaları taşımak için basit bir Python web sunucusu başlatmış ve onu 22 gün boyunca çalışır durumda bırakmıştı.
Grup, web sitesi eklentilerindeki bilinen açıkları (çoğunlukla WordPress'te) kullandı ve bu açıkları, internete bağlı sistemler için bir arama motoru olan ve Shodan'a benzeyen FOFA'dan çekilen devasa hedef listelerine karşı otomatik tarayıcılarla ateşledi.
Bir site savunmasız bir sürüm çalıştırıyorsa, açık, bir webshell yükleyebiliyordu: saldırganın sunucuda herhangi bir yerden komut çalıştırmasına, dosyaları okumasına, şifreleri çalmasına ve ağın daha derinlerine ilerlemesine olanak tanıyan küçük bir script.
Araç seti 27 bilinen açığı kapsıyordu, ancak bir avuç dolusu açık işin çoğunu yapıyordu. En büyük üretici, Breeze önbellekleme eklentisindeki bir açıktı (CVE-2026-3844). Grup bu açığı 45.000'den fazla hedefe karşı kullandı ve kendi sayımlarına göre 17.000'den fazlasına arka kapı yerleştirdi.
Diğer yoğun kullanılan açıklar arasında Joomla JCE Editor'deki bir SQL enjeksiyonu (CVE-2025-4439, yaklaşık 3.000 kurban), WordPress'teki Bit File Manager eklentisindeki bir açık (CVE-2025-4440, yaklaşık 1.200 kurban) ve WordPress'teki WP Ghost eklentisindeki bir açık (CVE-2025-4441, yaklaşık 800 kurban) yer alıyordu.
Günlükler, 25.195 siteye başarıyla webshell yüklendiğini ve bu sitelerin çoğunun hala aktif olduğunu gösteriyordu. SOCRadar, bu sitelerin bir kısmını doğruladı ve site sahiplerine bildirimde bulundu. Araştırmacılar, site yöneticilerine tüm eklentileri, temaları ve WordPress çekirdeğini güncellemelerini, kullanılmayan eklentileri kaldırmalarını ve bir web uygulaması güvenlik duvarı (WAF) kullanmalarını tavsiye ediyor.