{"id":1696784,"date":"2025-05-01T18:03:00","date_gmt":"2025-05-01T18:03:00","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-complemento-de-seguridad-falso-en-wordpress-permite-el-acceso-remoto-de-administracion-para-los-atacantes\/"},"modified":"2025-05-01T18:03:05","modified_gmt":"2025-05-01T18:03:05","slug":"el-complemento-de-seguridad-falso-en-wordpress-permite-el-acceso-remoto-de-administracion-para-los-atacantes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-complemento-de-seguridad-falso-en-wordpress-permite-el-acceso-remoto-de-administracion-para-los-atacantes\/","title":{"rendered":"El complemento de seguridad falso en WordPress permite el acceso remoto de administraci\u00f3n para los atacantes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ Skimming Web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-complemento-de-seguridad-falso-en-WordPress-permite-el-acceso.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han arrojado luz sobre una nueva campa\u00f1a dirigida a sitios de WordPress que disfrazan el malware como un complemento de seguridad.<\/p>\n<p>El complemento, que se llama &#8220;WP-Antymalwary-Bot.php&#8221;, viene con una variedad de caracter\u00edsticas para mantener el acceso, esconderse desde el tablero de administraci\u00f3n y ejecutar el c\u00f3digo remoto.<\/p>\n<p>&#8220;Tambi\u00e9n se incluye la funcionalidad de ping-ping que puede informar a un servidor de comando y control (C&#038;C), al igual que el c\u00f3digo que ayuda a difundir el malware en otros directorios e inyectar JavaScript malicioso responsable de servir anuncios&#8221;, Marco Wotschka de Wordfence <a rel=\"noopener nofollow\" href=\"https:\/\/www.wordfence.com\/blog\/2025\/04\/interesting-wordpress-malware-disguised-as-legitimate-anti-malware-plugin\/\" target=\"_blank\">dicho<\/a> en un informe.<\/p>\n<p>Descubierto por primera vez durante un esfuerzo de limpieza del sitio a fines de enero de 2025, el malware se ha detectado en la naturaleza con nuevas variantes. Algunos de los otros nombres utilizados para el complemento se enumeran a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li>addons.php<\/li>\n<li>wpconsole.php<\/li>\n<li>WP-Performance-Booster.php<\/li>\n<li>scr.php<\/li>\n<\/ul>\n<p>Una vez instalado y activado, proporciona a los actores de amenaza acceso al administrador al tablero y utiliza la API REST para facilitar la ejecuci\u00f3n del c\u00f3digo remoto al inyectar el c\u00f3digo PHP malicioso en el archivo de encabezado del tema del sitio o borrar los cach\u00e9s de los complementos de cach\u00e9 populares.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/SonicWall-confirma-la-explotacion-activa-de-fallas-que-afectan-multiples.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Una nueva iteraci\u00f3n del malware incluye cambios notables en la forma en que se manejan las inyecciones de c\u00f3digo, obteniendo c\u00f3digo JavaScript alojado en otro dominio comprometido para servir anuncios o spam.<\/p>\n<p>El complemento tambi\u00e9n se complementa con un archivo wp-cron.php malicioso, que recrea y reactiva el malware autom\u00e1ticamente en la pr\u00f3xima visita al sitio en caso de que se elimine del directorio de complementos.<\/p>\n<p>Actualmente no est\u00e1 claro c\u00f3mo se violan los sitios para entregar el malware o qui\u00e9n est\u00e1 detr\u00e1s de la campa\u00f1a. Sin embargo, la presencia de comentarios y mensajes del idioma ruso probablemente indica que los actores de amenaza son de habla rusa.<\/p>\n<p>La divulgaci\u00f3n viene como sucuri <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sucuri.net\/2025\/04\/fake-font-domain-used-to-skim-credit-card-data.html\" target=\"_blank\">detallado<\/a> Una campa\u00f1a de skimmer web que utiliza un dominio de fuentes falsos llamado &#8220;FitalicFonts[.]Org &#8220;para mostrar un formulario de pago falso en las p\u00e1ginas de pago, robar informaci\u00f3n ingresada y exfiltrar los datos al servidor del atacante.<\/p>\n<p>Otro &#8220;ataque avanzado de cardado de varias etapas&#8221; examinado por la compa\u00f1\u00eda de seguridad del sitio web implica dirigirse a los portales de comercio electr\u00f3nico de Magento con malware JavaScript dise\u00f1ado para cosechar una amplia gama de informaci\u00f3n confidencial.<\/p>\n<p>&#8220;Este malware aprovech\u00f3 un archivo de imagen GIF falso, los datos del almacenamiento de sesiones del navegador local y se manipul\u00f3 con el tr\u00e1fico del sitio web utilizando un servidor de proxy inverso malicioso para facilitar el robo de datos de tarjetas de cr\u00e9dito, detalles de inicio de sesi\u00f3n, cookies y otros datos confidenciales del sitio web comprometido,&#8221; Investigador de seguridad Ben Martin Ben Martin. <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sucuri.net\/2025\/04\/fake-gif-leveraged-in-multi-stage-reverse-proxy-card-skimming-attack.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El archivo GIF, en realidad, es un script de PHP que act\u00faa como un proxy inverso capturando solicitudes entrantes y utiliz\u00e1ndola para recopilar la informaci\u00f3n necesaria cuando un visitante del sitio aterriza en la p\u00e1gina de pago.<\/p>\n<p>Tambi\u00e9n se ha observado que los adversarios inyectan el c\u00f3digo de Google Adsense en al menos 17 sitios de WordPress en varios lugares con el objetivo de entregar anuncios no deseados y generar ingresos, ya sea por clic o por impresi\u00f3n.<\/p>\n<p>&#8220;Est\u00e1n tratando de usar los recursos de su sitio para continuar sirviendo anuncios, y lo que es peor, podr\u00edan estar robando sus ingresos publicitarios si est\u00e1 utilizando Adsense usted mismo&#8221;, la investigadora de seguridad Puja Srivastava <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sucuri.net\/2025\/04\/ad-jacked-cybercriminals-inject-google-adsense-into-wordpress.html\" target=\"_blank\">dicho<\/a>. &#8220;Al inyectar su propio c\u00f3digo de Google Adsense, se les paga en lugar de usted&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-GenAI-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-complemento-de-seguridad-falso-en-WordPress-permite-el-acceso.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Eso no es todo. Se ha encontrado que las verificaciones enga\u00f1osas de CaptCha que se sirven en sitios web comprometidos enga\u00f1an a los usuarios para que descarguen y ejecutan node.js Back-Soors que recopilan informaci\u00f3n del sistema, otorguen acceso remoto e implementan un troyano de acceso remoto de nodo.js (RAT), que est\u00e1 dise\u00f1ado para t\u00fanel el tr\u00e1fico malicioso a trav\u00e9s de los proyectos 5.<\/p>\n<p>La actividad ha sido atribuida por TrustWave SpiderLabs a un sistema de distribuci\u00f3n de tr\u00e1fico (TDS) llamado Kongtuke (tambi\u00e9n conocido como 404 TDS, Chaya_002, Landupdate808 y TAG-124).<\/p>\n<p>&#8220;El script JS que, se lanz\u00f3 en despu\u00e9s de la infecci\u00f3n, est\u00e1 dise\u00f1ado como una puerta trasera multifuncional capaz de un reconocimiento detallado del sistema, ejecutando comandos remotos, el tr\u00e1fico de redes de t\u00faneles (proxy de calcetines5) y mantenimiento de acceso encubierto y persistente&#8221;, el investigador de seguridad reegue jayapaule jayapaul <a rel=\"noopener nofollow\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/yet-another-nodejs-backdoor-yanb-a-modern-challenge\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/fake-security-plugin-on-wordpress.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de mayo de 2025\ue804Ravie LakshmananMalware \/ Skimming Web Los investigadores de ciberseguridad han arrojado luz sobre una<\/p>\n","protected":false},"author":1,"featured_media":1696785,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,3625,18041,4661,4664,51458,21838,273784,36,273783,4654,273782,4659,4653,4655,18,779,51115,42,246983,4665,246984,455,239484,51459],"class_list":["post-1696784","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-administracion","tag-atacantes","tag-ataques-ciberneticos","tag-como-hackear","tag-complemento","tag-falso","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-permite","tag-remoto","tag-seguridad","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1696784","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1696784"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1696784\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1696785"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1696784"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1696784"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1696784"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}