Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Balada Injector infecta más de 7.100 sitios de WordPress utilizando una vulnerabilidad de complemento
  • Tecnología

Balada Injector infecta más de 7.100 sitios de WordPress utilizando una vulnerabilidad de complemento

teknomers 15 de Ocak de 2024 (Last updated: 15 de Ocak de 2024) 4 minutes read
Balada Injector infecta más de 7.100 sitios de WordPress utilizando


15 de enero de 2024Sala de redacciónSeguridad/vulnerabilidad del sitio web

Miles de sitios de WordPress que utilizan una versión vulnerable del complemento Popup Builder se han visto comprometidos con un malware llamado Inyector Balada.

La campaña, documentada por primera vez por Doctor Web en enero de 2023, se desarrolla en una serie de oleadas periódicas de ataques, aprovechando los fallos de seguridad en complementos de WordPress para inyectar una puerta trasera diseñada para redirigir a los visitantes de sitios infectados a páginas de soporte técnico falsas, premios de lotería fraudulentos y estafas con notificaciones automáticas. .

Los hallazgos posteriores descubiertos por Sucuri han revelado la escala masiva de la operación, que se dice que ha estado activa desde 2017 y se ha infiltrado en no menos de 1 millón de sitios desde entonces.

La seguridad cibernética

La empresa de seguridad de sitios web propiedad de GoDaddy, que detectado la última actividad de Balada Injector el 13 de diciembre de 2023, dijo que identificó las inyecciones en más de 7.100 sitios.

Estos ataques aprovechan una falla de alta gravedad en Popup Builder (CVE-2023-6000puntuación CVSS: 8,8) – un complemento con más de 200.000 instalaciones activas – eso fue revelado públicamente por WPScan un día antes. El problema se solucionó en la versión 4.2.3.

“Cuando se explota con éxito, esta vulnerabilidad puede permitir a los atacantes realizar cualquier acción que el administrador que ha iniciado sesión en el sitio objetivo pueda realizar en el sitio objetivo, incluida la instalación de complementos arbitrarios y la creación de nuevos usuarios administradores fraudulentos”, dijo el investigador de WPScan, Marc Montpas. dicho.

El objetivo final de la campaña es insertar un archivo JavaScript malicioso alojado en Specialcraftbox.[.]com y utilícelo para tomar el control del sitio web y cargar JavaScript adicional para facilitar redireccionamientos maliciosos.

Además, se sabe que los actores de amenazas detrás de Balada Injector establecen un control persistente sobre los sitios comprometidos al cargar puertas traseras, agregar complementos maliciosos y crear administradores de blogs fraudulentos.

Esto a menudo se logra mediante el uso de inyecciones de JavaScript para apuntar específicamente a los administradores del sitio que han iniciado sesión.

“La idea es que cuando un administrador de blog inicia sesión en un sitio web, su navegador contiene cookies que le permiten realizar todas sus tareas administrativas sin tener que autenticarse en cada nueva página”, señaló el año pasado el investigador de Sucuri Denis Sinegubko.

La seguridad cibernética

“Entonces, si su navegador carga un script que intenta emular la actividad del administrador, podrá hacer casi cualquier cosa que se pueda hacer a través de la interfaz de administración de WordPress”.

La nueva ola no es una excepción en el sentido de que si se detectan cookies de administrador iniciadas, utiliza los privilegios elevados como arma para instalar y activar un complemento de puerta trasera malicioso (“wp-felody.php” o “Wp Felody”) para recuperar un segundo -carga útil de etapa del dominio antes mencionado.

La carga útil, otra puerta trasera, se guarda con el nombre “sasas” en el directorio donde se almacenan los archivos temporalesy luego se ejecuta y se elimina del disco.

“Comprueba hasta tres niveles por encima del directorio actual, buscando el directorio raíz del sitio actual y cualquier otro sitio que pueda compartir la misma cuenta de servidor”, dijo Sinegubko.

“Luego, en los directorios raíz del sitio detectado, modifica el archivo wp-blog-header.php para inyectar el mismo malware Balada JavaScript que se inyectó originalmente a través de la vulnerabilidad Popup Builder”.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Sin intervención, los Países Bajos crecerán hasta tener 22 o 23 millones de habitantes: “La política debe actuar”
Next: Politt espera con ansias uno de los mejores en Pogacar

Related Stories

Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible
  • Tecnología

Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible RTX 5070

teknomers 11 de Haziran de 2026
IPTV pirata: l'Arcom promete pantallas negras en medio del partido
  • Tecnología

IPTV pirata: l’Arcom promete pantallas negras en medio del partido durante la Copa del Mundo

teknomers 11 de Haziran de 2026
El día en que los GAFAM se convirtieron en los
  • Tecnología

El día en que los GAFAM se convirtieron en los MANGOS

teknomers 11 de Haziran de 2026

You May Have Missed

  • Cultura

Tiempo de palabra del RN: France Inter y France Info en la mira de l’Arcom

teknomers 11 de Haziran de 2026
Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible
  • Tecnología

Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible RTX 5070

teknomers 11 de Haziran de 2026
  • General

Refrán chino del día: ‘La persona que quita una montaña comienza llevando pequeñas piedras’ – Una lección atemporal sobre la paciencia y la persistencia.

teknomers 11 de Haziran de 2026
  • General

Guerra en Irán: los funerales del guía supremo Ali Khamenei aplazados a finales de junio-principios de julio

teknomers 11 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.