{"id":1529517,"date":"2025-01-13T08:31:48","date_gmt":"2025-01-13T08:31:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-skimmers-de-wordpress-evaden-la-deteccion-inyectandose-en-tablas-de-bases-de-datos\/"},"modified":"2025-01-13T08:31:53","modified_gmt":"2025-01-13T08:31:53","slug":"los-skimmers-de-wordpress-evaden-la-deteccion-inyectandose-en-tablas-de-bases-de-datos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-skimmers-de-wordpress-evaden-la-deteccion-inyectandose-en-tablas-de-bases-de-datos\/","title":{"rendered":"Los skimmers de WordPress evaden la detecci\u00f3n inyect\u00e1ndose en tablas de bases de datos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Los-skimmers-de-WordPress-evaden-la-deteccion-inyectandose-en-tablas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad advierten sobre una nueva campa\u00f1a sigilosa de skimmer de tarjetas de cr\u00e9dito que apunta a las p\u00e1ginas de pago de comercio electr\u00f3nico de WordPress mediante la inserci\u00f3n de c\u00f3digo JavaScript malicioso en una tabla de base de datos asociada con el sistema de gesti\u00f3n de contenido (CMS).<\/p>\n<p>&#8220;Este malware skimmer de tarjetas de cr\u00e9dito dirigido a sitios web de WordPress inyecta silenciosamente JavaScript malicioso en las entradas de la base de datos para robar detalles de pago confidenciales&#8221;, dijo el investigador de Sucuri, Puja Srivastava. <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sucuri.net\/2025\/01\/stealthy-credit-card-skimmer-targets-wordpress-checkout-pages-via-database-injection.html\" target=\"_blank\">dicho<\/a> en un nuevo an\u00e1lisis.<\/p>\n<p>&#8220;El malware se activa espec\u00edficamente en las p\u00e1ginas de pago, ya sea secuestrando campos de pago existentes o inyectando un formulario de tarjeta de cr\u00e9dito falso&#8221;.<\/p>\n<p>La empresa de seguridad de sitios web propiedad de GoDaddy dijo que descubri\u00f3 el malware incrustado en WordPress. <a rel=\"noopener nofollow\" href=\"https:\/\/codex.wordpress.org\/Database_Description#Table:_wp_options\" target=\"_blank\">tabla wp_options<\/a> con la opci\u00f3n &#8220;widget_block&#8221;, lo que le permite evitar la detecci\u00f3n por herramientas de escaneo y persistir en sitios comprometidos sin llamar la atenci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Al hacerlo, la idea es insertar el JavaScript malicioso en un widget de bloque HTML a trav\u00e9s del panel de administraci\u00f3n de WordPress (wp-admin > widgets).<\/p>\n<p>El c\u00f3digo JavaScript funciona verificando si la p\u00e1gina actual es una p\u00e1gina de pago y garantiza que entre en acci\u00f3n solo despu\u00e9s de que el visitante del sitio est\u00e9 a punto de ingresar sus detalles de pago, momento en el cual crea din\u00e1micamente una pantalla de pago falsa que imita a los procesadores de pagos leg\u00edtimos. como Raya.<\/p>\n<p>El formulario est\u00e1 dise\u00f1ado para capturar los n\u00fameros de tarjetas de cr\u00e9dito, fechas de vencimiento, n\u00fameros CVV e informaci\u00f3n de facturaci\u00f3n de los usuarios. Alternativamente, el script malicioso tambi\u00e9n es capaz de capturar datos ingresados \u200b\u200ben pantallas de pago leg\u00edtimas en tiempo real para maximizar la compatibilidad.<\/p>\n<p>Posteriormente, los datos robados se codifican en Base64 y se combinan con el cifrado AES-CBC para que parezcan inofensivos y resistan los intentos de an\u00e1lisis. En la etapa final, se transmite a un servidor controlado por el atacante (&#8220;valhafather[.]xyz&#8221; o &#8220;fqbe23[.]xyz&#8221;).<\/p>\n<p>El desarrollo llega m\u00e1s de un mes despu\u00e9s de Sucuri. <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sucuri.net\/2024\/11\/credit-card-skimmer-malware-targeting-magento-checkout-pages.html\" target=\"_blank\">resaltado<\/a> una campa\u00f1a similar que aprovech\u00f3 el malware JavaScript para crear din\u00e1micamente formularios de tarjetas de cr\u00e9dito falsos o extraer datos ingresados \u200b\u200ben los campos de pago en las p\u00e1ginas de pago.<\/p>\n<p>Luego, la informaci\u00f3n recopilada se somete a tres capas de ofuscaci\u00f3n: primero se codifica como JSON, se cifra con XOR con la clave &#8220;script&#8221; y, finalmente, se utiliza codificaci\u00f3n Base64, antes de exfiltrarla a un servidor remoto (&#8220;staticfonts&#8221;).[.]com&#8221;).<\/p>\n<p>&#8220;El script est\u00e1 dise\u00f1ado para extraer informaci\u00f3n confidencial de la tarjeta de cr\u00e9dito de campos espec\u00edficos en la p\u00e1gina de pago&#8221;, se\u00f1al\u00f3 Srivastava. &#8220;Luego, el malware recopila datos adicionales del usuario a trav\u00e9s de las API de Magento, incluido el nombre del usuario, la direcci\u00f3n, el correo electr\u00f3nico, el n\u00famero de tel\u00e9fono y otra informaci\u00f3n de facturaci\u00f3n. Estos datos se recuperan a trav\u00e9s de los modelos de cotizaci\u00f3n y datos del cliente de Magento&#8221;.<\/p>\n<p>La divulgaci\u00f3n tambi\u00e9n sigue al descubrimiento de una campa\u00f1a de correo electr\u00f3nico de phishing con motivaci\u00f3n financiera que enga\u00f1a a los destinatarios para que hagan clic en las p\u00e1ginas de inicio de sesi\u00f3n de PayPal con el pretexto de una solicitud de pago pendiente por una suma de casi $2,200.<\/p>\n<p>&#8220;Parece que el estafador simplemente registr\u00f3 un dominio de prueba de Microsoft 365, que es gratuito durante tres meses, y luego cre\u00f3 una lista de distribuci\u00f3n (Billingdepartments1[@]gkjyryfjy876.onmicrosoft.com) que contiene correos electr\u00f3nicos de las v\u00edctimas&#8221;, Carl Windsor de Fortinet FortiGuard Labs <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/phish-free-paypal-phishing\" target=\"_blank\">dicho<\/a>. &#8220;En el portal web de PayPal simplemente solicitan el dinero y agregan como direcci\u00f3n la lista de distribuci\u00f3n&#8221;.<\/p>\n<p>Lo que hace que la campa\u00f1a sea enga\u00f1osa es el hecho de que los mensajes se originan en una direcci\u00f3n leg\u00edtima de PayPal (servicio@paypal.com) y contienen una URL de inicio de sesi\u00f3n genuina, lo que permite que los correos electr\u00f3nicos eludan las herramientas de seguridad.<\/p>\n<p>Para empeorar las cosas, tan pronto como la v\u00edctima intenta iniciar sesi\u00f3n en su cuenta PayPal para solicitar el pago, su cuenta se vincula autom\u00e1ticamente a la direcci\u00f3n de correo electr\u00f3nico de la lista de distribuci\u00f3n, lo que permite al actor de amenazas secuestrar el control de la cuenta.<\/p>\n<p>En las \u00faltimas semanas, tambi\u00e9n se ha observado que actores maliciosos aprovechan una t\u00e9cnica novedosa llamada suplantaci\u00f3n de simulaci\u00f3n de transacciones para robar criptomonedas de las billeteras de las v\u00edctimas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Las billeteras Web3 modernas incorporan la simulaci\u00f3n de transacciones como una caracter\u00edstica f\u00e1cil de usar&#8221;, Scam Sniffer <a rel=\"noopener nofollow\" href=\"https:\/\/drops.scamsniffer.io\/transaction-simulation-spoofing-a-new-threat-in-web3\/\" target=\"_blank\">dicho<\/a>. &#8220;Esta capacidad permite a los usuarios obtener una vista previa del resultado esperado de sus transacciones antes de firmarlas. Si bien est\u00e1 dise\u00f1ada para mejorar la transparencia y la experiencia del usuario, los atacantes han encontrado formas de explotar este mecanismo&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1736757108_408_Los-skimmers-de-WordPress-evaden-la-deteccion-inyectandose-en-tablas.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1736757108_408_Los-skimmers-de-WordPress-evaden-la-deteccion-inyectandose-en-tablas.png\" alt=\"Skimmers de WordPress\" border=\"0\" data-original-height=\"1174\" data-original-width=\"2048\" title=\"Skimmers de WordPress\"\/><\/a><\/div>\n<p>Las cadenas de infecci\u00f3n implican aprovechar el intervalo de tiempo entre la simulaci\u00f3n y la ejecuci\u00f3n de la transacci\u00f3n, lo que permite a los atacantes configurar sitios falsos que imitan aplicaciones descentralizadas (DApps) para llevar a cabo ataques fraudulentos de drenaje de billeteras.<\/p>\n<p>&#8220;Este nuevo vector de ataque representa una evoluci\u00f3n significativa en las t\u00e9cnicas de phishing&#8221;, afirm\u00f3 el proveedor de soluciones antiestafa Web3. &#8220;En lugar de confiar en un simple enga\u00f1o, los atacantes ahora est\u00e1n explotando funciones confiables de billetera en las que los usuarios conf\u00edan para su seguridad. Este enfoque sofisticado hace que la detecci\u00f3n sea particularmente desafiante&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/wordpress-skimmers-evade-detection-by.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad advierten sobre una nueva campa\u00f1a sigilosa de skimmer de tarjetas de cr\u00e9dito que apunta<\/p>\n","protected":false},"author":1,"featured_media":1529518,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,43655,4664,1755,34790,48023,272104,201033,36,4654,201031,4659,4653,4655,246983,255454,246984,69608,201032,74085,246982,4660,51459],"class_list":["post-1529517","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bases","tag-como-hackear","tag-datos","tag-deteccion","tag-evaden","tag-inyectandose","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-skimmers","tag-software-malicioso-ransomware","tag-tablas","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1529517","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1529517"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1529517\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1529518"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1529517"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1529517"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1529517"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}