{"id":1691927,"date":"2025-04-28T18:12:27","date_gmt":"2025-04-28T18:12:27","guid":{"rendered":"https:\/\/teknomers.com\/es\/usuarios-de-woocommerce-dirigidos-por-fake-patch-phishing-campaign-deplewing-site-backors\/"},"modified":"2025-04-28T18:12:32","modified_gmt":"2025-04-28T18:12:32","slug":"usuarios-de-woocommerce-dirigidos-por-fake-patch-phishing-campaign-deplewing-site-backors","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/usuarios-de-woocommerce-dirigidos-por-fake-patch-phishing-campaign-deplewing-site-backors\/","title":{"rendered":"Usuarios de WooCommerce dirigidos por Fake Patch Phishing Campaign Deplewing Site Backors"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad del sitio web \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Usuarios-de-WooCommerce-dirigidos-por-Fake-Patch-Phishing-Campaign-Deplewing.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad est\u00e1n advirtiendo sobre una campa\u00f1a de phishing a gran escala dirigida a los usuarios de WooCommerce con una alerta de seguridad falsa que les insta a descargar un &#8220;parche cr\u00edtico&#8221;, pero implementa una puerta trasera.<\/p>\n<p>WordPress Security Company Patchstack describi\u00f3 la actividad como sofisticada y una variante de otra campa\u00f1a <a rel=\"noopener nofollow\" href=\"https:\/\/patchstack.com\/articles\/fake-cve-phishing-campaign-tricks-wordpress-users-to-install-malware\/\" target=\"_blank\">observado<\/a> En diciembre de 2023, que emple\u00f3 una estratagema falsa de CVE para violar sitios que ejecutan el popular sistema de gesti\u00f3n de contenido (CMS).<\/p>\n<p>Dadas las similitudes en los se\u00f1uelos del correo electr\u00f3nico de phishing, las p\u00e1ginas web falsas y los m\u00e9todos id\u00e9nticos empleados para ocultar el malware, se cree que la \u00faltima ola de ataque es el trabajo del mismo actor de amenaza o es un nuevo cl\u00faster que imita de cerca al anterior.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Afirman que los sitios web espec\u00edficos se ven afectados por una vulnerabilidad de acceso administrativo (inexistente) &#8216;no exigente), y le instan a que visite su sitio web de Phishing, que utiliza un ataque de hom\u00f3grafo IDN para disfrazarse de s\u00ed mismo como el sitio web oficial de WooCommerce&#8221;, Investigador de seguridad Chazz Wolcott Wolcott <a rel=\"noopener nofollow\" href=\"https:\/\/patchstack.com\/articles\/fake-security-vulnerability-phishing-campaign-targets-woocommerce-users\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Se insta a los destinatarios del correo electr\u00f3nico de phishing a hacer clic en un enlace de &#8220;Parche de descarga&#8221; para descargar e instalar la supuesta soluci\u00f3n de seguridad. Sin embargo, hacerlo redirige a una p\u00e1gina de mercado de WooCommerce falsificada alojada en el dominio &#8220;WooComm\u0117rce[.]com &#8220;(tenga en cuenta el uso de&#8221; \u0117 &#8220;en lugar de&#8221; e &#8220;) desde donde se puede descargar un archivo zip (&#8221; authbypass-update-31297-id.zip &#8220;).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Usuarios-de-WooCommerce-dirigidos-por-Fake-Patch-Phishing-Campaign-Deplewing.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Usuarios-de-WooCommerce-dirigidos-por-Fake-Patch-Phishing-Campaign-Deplewing.png\" alt=\"\" border=\"0\" data-original-height=\"1469\" data-original-width=\"2048\"\/><\/a><\/div>\n<p>Luego se les solicita a las v\u00edctimas que instalen el parche, ya que instalar\u00edan cualquier complemento de WordPress regular, desatando efectivamente la siguiente serie de acciones maliciosas &#8211;<\/p>\n<ul>\n<li>Cree un nuevo usuario de nivel de administrador con un nombre de usuario ofuscado y una contrase\u00f1a aleatoria despu\u00e9s de configurar un trabajo cron llamado aleatoriamente que se ejecuta cada minuto<\/li>\n<li>Env\u00ede una solicitud HTTP GET a un servidor externo (&#8220;WooCommerce-Services[.]com\/wpapi &#8220;) con informaci\u00f3n sobre el nombre de usuario y la contrase\u00f1a, junto con la URL del sitio web infectado<\/li>\n<li>Env\u00ede una solicitud HTTP para descargar una carga \u00fatil ofuscada de la pr\u00f3xima etapa desde un segundo servidor (&#8220;WooCommerce-Help[.]com\/activar &#8220;o&#8221; WooCommerce-API[.]com\/activar &#8220;)<\/li>\n<li>Decodifique la carga \u00fatil para extraer m\u00faltiples conchas web como PAS-Fork, P0WNY y WSO<\/li>\n<li>Ocultar el complemento malicioso de la lista de complementos y ocultar la cuenta de administrador creado<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un resultado neto de la campa\u00f1a es que permite a los atacantes el control remoto sobre los sitios web, lo que les permite inyectar spam o anuncios incompletos, redirigir a los visitantes del sitio a sitios fraudulentos, alistar el servidor incumplido en una botnet para llevar a cabo ataques DDoS e incluso encriptar los recursos del servidor como parte de un esquema de extorsi\u00f3n.<\/p>\n<p>Se recomienda a los usuarios que escanean sus instancias para complementos sospechosos o cuentas de administrador, y se aseguren de que el software est\u00e9 actualizado.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/woocommerce-users-targeted-by-fake.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 de abril de 2025\ue804Ravie LakshmananSeguridad del sitio web \/ malware Los investigadores de ciberseguridad est\u00e1n advirtiendo sobre<\/p>\n","protected":false},"author":1,"featured_media":1691928,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,301946,45573,4664,301945,34682,2631,273784,273783,4654,273782,4659,4653,4655,116563,8178,231,246983,4665,246984,65354,7528,455,239484,166754],"class_list":["post-1691927","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-backors","tag-campaign","tag-como-hackear","tag-deplewing","tag-dirigidos","tag-fake","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-patch","tag-phishing","tag-por","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-site","tag-usuarios","tag-violacion","tag-vulnerabilidad-del-software","tag-woocommerce"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1691927","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1691927"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1691927\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1691928"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1691927"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1691927"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1691927"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}