{"id":1135649,"date":"2024-01-15T12:53:17","date_gmt":"2024-01-15T12:53:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/balada-injector-infecta-mas-de-7-100-sitios-de-wordpress-utilizando-una-vulnerabilidad-de-complemento\/"},"modified":"2024-01-15T12:53:20","modified_gmt":"2024-01-15T12:53:20","slug":"balada-injector-infecta-mas-de-7-100-sitios-de-wordpress-utilizando-una-vulnerabilidad-de-complemento","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/balada-injector-infecta-mas-de-7-100-sitios-de-wordpress-utilizando-una-vulnerabilidad-de-complemento\/","title":{"rendered":"Balada Injector infecta m\u00e1s de 7.100 sitios de WordPress utilizando una vulnerabilidad de complemento"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad\/vulnerabilidad del sitio web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Balada-Injector-infecta-mas-de-7100-sitios-de-WordPress-utilizando.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Miles de sitios de WordPress que utilizan una versi\u00f3n vulnerable del complemento Popup Builder se han visto comprometidos con un malware llamado <strong>Inyector Balada<\/strong>.<\/p>\n<p>La campa\u00f1a, documentada por primera vez por Doctor Web en enero de 2023, se desarrolla en una serie de oleadas peri\u00f3dicas de ataques, aprovechando los fallos de seguridad en complementos de WordPress para inyectar una puerta trasera dise\u00f1ada para redirigir a los visitantes de sitios infectados a p\u00e1ginas de soporte t\u00e9cnico falsas, premios de loter\u00eda fraudulentos y estafas con notificaciones autom\u00e1ticas. .<\/p>\n<p>Los hallazgos posteriores descubiertos por Sucuri han revelado la escala masiva de la operaci\u00f3n, que se dice que ha estado activa desde 2017 y se ha infiltrado en no menos de 1 mill\u00f3n de sitios desde entonces.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1705323196_227_Balada-Injector-infecta-mas-de-7100-sitios-de-WordPress-utilizando.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La empresa de seguridad de sitios web propiedad de GoDaddy, que <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2024\/01\/thousands-of-sites-with-popup-builder-compromised-by-balada-injector.html\" target=\"_blank\">detectado<\/a> la \u00faltima actividad de Balada Injector el 13 de diciembre de 2023, dijo que identific\u00f3 las inyecciones en <a rel=\"nofollow noopener\" href=\"https:\/\/publicwww.com\/websites\/%22sgpbWillOpen%5C%22%2C+function%28e%29+%7Bif+%28e.detail.popupId%22+atob\/\" target=\"_blank\">m\u00e1s de 7.100 sitios<\/a>.<\/p>\n<p>Estos ataques aprovechan una falla de alta gravedad en Popup Builder (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-6000\" target=\"_blank\">CVE-2023-6000<\/a>puntuaci\u00f3n CVSS: 8,8) \u2013 un complemento con <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/plugins\/popup-builder\/\" target=\"_blank\">m\u00e1s de 200.000 instalaciones activas<\/a> \u2013 eso fue revelado p\u00fablicamente por WPScan un d\u00eda antes.  El problema se solucion\u00f3 en la versi\u00f3n 4.2.3.<\/p>\n<p>&#8220;Cuando se explota con \u00e9xito, esta vulnerabilidad puede permitir a los atacantes realizar cualquier acci\u00f3n que el administrador que ha iniciado sesi\u00f3n en el sitio objetivo pueda realizar en el sitio objetivo, incluida la instalaci\u00f3n de complementos arbitrarios y la creaci\u00f3n de nuevos usuarios administradores fraudulentos&#8221;, dijo el investigador de WPScan, Marc Montpas. <a rel=\"nofollow noopener\" href=\"https:\/\/wpscan.com\/blog\/stored-xss-fixed-in-popup-builder-4-2-3\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El objetivo final de la campa\u00f1a es insertar un archivo JavaScript malicioso alojado en Specialcraftbox.[.]com y util\u00edcelo para tomar el control del sitio web y cargar JavaScript adicional para facilitar redireccionamientos maliciosos.<\/p>\n<p>Adem\u00e1s, se sabe que los actores de amenazas detr\u00e1s de Balada Injector establecen un control persistente sobre los sitios comprometidos al cargar puertas traseras, agregar complementos maliciosos y crear administradores de blogs fraudulentos.<\/p>\n<p>Esto a menudo se logra mediante el uso de inyecciones de JavaScript para apuntar espec\u00edficamente a los administradores del sitio que han iniciado sesi\u00f3n.<\/p>\n<p>&#8220;La idea es que cuando un administrador de blog inicia sesi\u00f3n en un sitio web, su navegador contiene cookies que le permiten realizar todas sus tareas administrativas sin tener que autenticarse en cada nueva p\u00e1gina&#8221;, se\u00f1al\u00f3 el a\u00f1o pasado el investigador de Sucuri Denis Sinegubko.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Entonces, si su navegador carga un script que intenta emular la actividad del administrador, podr\u00e1 hacer casi cualquier cosa que se pueda hacer a trav\u00e9s de la interfaz de administraci\u00f3n de WordPress&#8221;.<\/p>\n<p>La nueva ola no es una excepci\u00f3n en el sentido de que si se detectan cookies de administrador iniciadas, utiliza los privilegios elevados como arma para instalar y activar un complemento de puerta trasera malicioso (&#8220;wp-felody.php&#8221; o &#8220;Wp Felody&#8221;) para recuperar un segundo -carga \u00fatil de etapa del dominio antes mencionado.<\/p>\n<p>La carga \u00fatil, otra puerta trasera, se guarda con el nombre &#8220;sasas&#8221; en el <a rel=\"nofollow noopener\" href=\"https:\/\/www.php.net\/manual\/en\/function.sys-get-temp-dir.php\" target=\"_blank\">directorio donde se almacenan los archivos temporales<\/a>y luego se ejecuta y se elimina del disco.<\/p>\n<p>&#8220;Comprueba hasta tres niveles por encima del directorio actual, buscando el directorio ra\u00edz del sitio actual y cualquier otro sitio que pueda compartir la misma cuenta de servidor&#8221;, dijo Sinegubko.<\/p>\n<p>&#8220;Luego, en los directorios ra\u00edz del sitio detectado, modifica el archivo wp-blog-header.php para inyectar el mismo malware Balada JavaScript que se inyect\u00f3 originalmente a trav\u00e9s de la vulnerabilidad Popup Builder&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/balada-injector-infects-over-7100.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de enero de 2024\ue804Sala de redacci\u00f3nSeguridad\/vulnerabilidad del sitio web Miles de sitios de WordPress que utilizan una<\/p>\n","protected":false},"author":1,"featured_media":1135650,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,30454,4664,51458,4662,38527,156198,4668,201033,16,4654,201031,4659,4653,4655,4666,4665,3260,201032,158,9413,4014,4660,51459],"class_list":["post-1135649","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-balada","tag-como-hackear","tag-complemento","tag-filtracion-de-datos","tag-infecta","tag-injector","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sitios","tag-software-malicioso-ransomware","tag-una","tag-utilizando","tag-vulnerabilidad","tag-vulnerabilidad-de-software","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1135649","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1135649"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1135649\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1135650"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1135649"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1135649"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1135649"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}