{"id":992827,"date":"2023-10-11T14:59:53","date_gmt":"2023-10-11T14:59:53","guid":{"rendered":"https:\/\/teknomers.com\/es\/mas-de-17-000-sitios-de-wordpress-comprometidos-por-balada-injector-en-septiembre-de-2023\/"},"modified":"2023-10-11T14:59:56","modified_gmt":"2023-10-11T14:59:56","slug":"mas-de-17-000-sitios-de-wordpress-comprometidos-por-balada-injector-en-septiembre-de-2023","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mas-de-17-000-sitios-de-wordpress-comprometidos-por-balada-injector-en-septiembre-de-2023\/","title":{"rendered":"M\u00e1s de 17.000 sitios de WordPress comprometidos por Balada Injector en septiembre de 2023"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 de octubre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad del sitio web\/pirater\u00eda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Mas-de-17000-sitios-de-WordPress-comprometidos-por-Balada-Injector.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>M\u00e1s de 17.000 sitios web de WordPress se vieron comprometidos en el mes de septiembre de 2023 con malware conocido como <strong>Inyector Balada<\/strong>casi el doble que el n\u00famero de detecciones en agosto.<\/p>\n<p>De estos, se dice que 9.000 de los sitios web han sido infiltrados utilizando una falla de seguridad recientemente revelada en el complemento tagDiv Composer (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-3169\" target=\"_blank\">CVE-2023-3169<\/a>puntuaci\u00f3n CVSS: 6,1) que podr\u00eda ser <a rel=\"nofollow noopener\" href=\"https:\/\/wpscan.com\/vulnerability\/e6d8216d-ace4-48ba-afca-74da0dc5abb5\" target=\"_blank\">explotado<\/a> por usuarios no autenticados para realizar secuencias de comandos entre sitios almacenados (<a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/xss\/\" target=\"_blank\">XSS<\/a>) ataques.<\/p>\n<p>&#8220;Esta no es la primera vez que la banda Balada Injector ataca las vulnerabilidades en los temas premium de tagDiv&#8221;, dijo el investigador de seguridad de Sucuri, Denis Sinegubko. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2023\/10\/balada-injector-targets-unpatched-tagdiv-plugin-newspaper-theme-wordpress-admins.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Una de las primeras inyecciones masivas de malware que pudimos atribuir a esta campa\u00f1a tuvo lugar durante el verano de 2017, donde se abus\u00f3 activamente de errores de seguridad revelados en los temas de WordPress de Newspaper y Newsmag&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-3.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696226553_73_El-troyano-bancario-Zanubis-para-Android-se-hace-pasar-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Balada Injector es una operaci\u00f3n a gran escala descubierta por Doctor Web por primera vez en diciembre de 2022, en la que los actores de amenazas explotan una variedad de fallas en los complementos de WordPress para implementar una puerta trasera de Linux en sistemas vulnerables.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/www.geoedge.com\/balda-injectors-2-0-evading-detection-gaining-persistence\/\" target=\"_blank\">prop\u00f3sito principal<\/a> El objetivo del implante es dirigir a los usuarios de los sitios comprometidos a p\u00e1ginas de soporte t\u00e9cnico falsas, premios de loter\u00eda fraudulentos y estafas de notificaciones autom\u00e1ticas.  M\u00e1s de un mill\u00f3n de sitios web se han visto afectados por la campa\u00f1a <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2017\/09\/old-themes-abandoned-scripts-pitfalls-cleaning-serialized-data.html\" target=\"_blank\">desde 2017<\/a>.<\/p>\n<p>Los ataques que involucran a Balada Injector se desarrollan en forma de oleadas de actividad recurrentes que ocurren cada dos semanas, con un aumento en las infecciones detectado los martes luego del inicio de una ola durante el fin de semana.<\/p>\n<p>El \u00faltimo conjunto de infracciones implica la explotaci\u00f3n de CVE-2023-3169 para inyectar un script malicioso y, en \u00faltima instancia, establecer un acceso persistente a los sitios mediante la carga de puertas traseras, la adici\u00f3n de complementos maliciosos y la creaci\u00f3n de administradores de blogs fraudulentos.<\/p>\n<p>Hist\u00f3ricamente, estos scripts se han dirigido a administradores de sitios de WordPress que han iniciado sesi\u00f3n, ya que permiten al adversario realizar acciones maliciosas con privilegios elevados a trav\u00e9s de la interfaz de administraci\u00f3n, incluida la creaci\u00f3n de nuevos usuarios administradores que pueden usar para ataques posteriores.<\/p>\n<p>La naturaleza de r\u00e1pida evoluci\u00f3n de los scripts se evidencia por su capacidad para colocar una puerta trasera en las p\u00e1ginas de error 404 de los sitios web que son capaces de ejecutar c\u00f3digo PHP arbitrario o, alternativamente, aprovechar el c\u00f3digo incrustado en las p\u00e1ginas para instalar un complemento malicioso wp-zexit. de forma automatizada.<\/p>\n<p>Sucuri lo describi\u00f3 como &#8220;uno de los tipos de ataques m\u00e1s complejos&#8221; realizados por el script, dado que imita todo el proceso de instalaci\u00f3n de un complemento desde un archivo ZIP y su activaci\u00f3n.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696134768_108_Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La funcionalidad principal del complemento es la misma que la de la puerta trasera, que consiste en ejecutar c\u00f3digo PHP enviado de forma remota por los actores de la amenaza.<\/p>\n<p>Las nuevas oleadas de ataques observadas a finales de septiembre de 2023 implican el uso de inyecciones de c\u00f3digo aleatorias para descargar y ejecutar un malware de segunda etapa desde un servidor remoto para instalar el complemento wp-zexit.<\/p>\n<p>Tambi\u00e9n se utilizan scripts ofuscados que transmiten las cookies del visitante a una URL controlada por el actor y obtienen a cambio un c\u00f3digo JavaScript no especificado.<\/p>\n<p>&#8220;Su ubicaci\u00f3n en los archivos de los sitios comprometidos muestra claramente que esta vez, en lugar de utilizar la vulnerabilidad tagDiv Composer, los atacantes aprovecharon sus puertas traseras y usuarios administradores maliciosos que hab\u00edan sido instalados despu\u00e9s de ataques exitosos contra administradores de sitios web&#8221;, explic\u00f3 Sinegubko.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/over-17000-wordpress-sites-compromised.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 de octubre de 2023\ue804Sala de redacci\u00f3nSeguridad del sitio web\/pirater\u00eda M\u00e1s de 17.000 sitios web de WordPress se<\/p>\n","protected":false},"author":1,"featured_media":992828,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,30454,4664,13086,4662,156198,4668,201033,16,4654,201031,4659,4653,4655,231,4666,4665,20960,3260,201032,4660,51459],"class_list":["post-992827","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-balada","tag-como-hackear","tag-comprometidos","tag-filtracion-de-datos","tag-injector","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-por","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-septiembre","tag-sitios","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/992827","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=992827"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/992827\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/992828"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=992827"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=992827"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=992827"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}