Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan CVE-2026-26980 de Ghost CMS para infectar 700 webs con ClickFix


Al menos dos grupos de atacantes han explotado una falla crítica de inyección SQL en Ghost CMS (identificada como CVE-2026-26980) para infectar silenciosamente más de 700 sitios web con el malware ClickFix, poniendo en grave riesgo a los visitantes. A pesar de que la vulnerabilidad fue revelada el 19 de febrero de 2026, muchos administradores no aplicaron las correcciones necesarias.





Un fallo crítico de inyección SQL en Ghost CMS ha sido aprovechado por al menos dos grupos de actores de amenazas para envenenar silenciosamente más de 700 sitios web con el malware ClickFix, poniendo en grave riesgo a los visitantes desprevenidos.

La vulnerabilidad, identificada como CVE-2026-26980, fue revelada públicamente ya el 19 de febrero de 2026. A pesar de esto, muchos administradores de Ghost CMS no aplicaron el parche disponible a tiempo.

Los atacantes no perdieron tiempo: escanearon instalaciones sin parchear, robaron claves de la API de administrador y modificaron masivamente el contenido de los artículos para servir cargadores de JavaScript maliciosos a cualquier persona que visitara esos sitios.

Investigadores de Qianxin XLab detectaron por primera vez la actividad de envenenamiento el 7 de mayo de 2026, mientras investigaban una vulneración en uno de sus clientes críticos.

Qianxin señaló en un informe que lo que inicialmente parecía ser una intrusión dirigida resultó ser una campaña automatizada y amplia que afectaba a instalaciones de Ghost CMS en todo el mundo.

La cadena de ataque se describió como sistemática, abarcando la toma de control del CMS, el envenenamiento de páginas, la carga de payloads en dos etapas, ingeniería social y la entrega final del malware.

El alcance del daño se expandió rápidamente. Para el 10 de mayo, los investigadores habían confirmado 156 dominios envenenados.

Una semana después, esa cifra se había disparado a más de 700, incluyendo sitios web operados por la Universidad de Harvard, la Universidad de Oxford y la Universidad de Auburn. Los sitios afectados abarcan docenas de industrias, incluyendo blockchain, IA, medios, fintech e investigación de seguridad.

Lo que hace que esta campaña sea particularmente peligrosa es el nivel de confianza que los usuarios depositan en sitios web conocidos. Los visitantes de los sitios de Ghost comprometidos no tenían señales de advertencia visibles.

Ghost CMS Poisoning Incident Timeline (Source - Qianxin)
Línea de tiempo del incidente de envenenamiento de Ghost CMS (Fuente – Qianxin)

Los artículos envenenados parecían completamente normales, con el código malicioso incrustado silenciosamente al final de cada página, esperando activarse cuando el lector se desplazara hacia abajo.

Explotan Ghost CMS CVE-2026-26980

La vulnerabilidad central de esta campaña es un fallo de inyección SQL de alto riesgo en Ghost CMS que permite a atacantes no autenticados leer directamente de la base de datos, incluyendo la clave de la API de Administrador.

Con esa clave en mano, los atacantes podían llamar a la API de administración de Ghost para reescribir artículos a gran escala de forma silenciosa, sin necesidad de tocar el panel de administración o el servidor directamente.

ID de CVETipoSeveridadComponente AfectadoImpacto
CVE-2026-26980Inyección SQLAltaGhost CMSExtracción de clave API de Administrador no autenticada, modificación masiva de artículos

Una vez plantado el cargador de JavaScript malicioso, el ataque se desarrollaba en cuatro etapas. La etapa uno desplegaba el cargador al final de los artículos. La etapa dos redirigía a los visitantes reales a través de un script de "cloaking" que filtraba a los investigadores de seguridad y a los bots.

More than 700 domains that have been poisoned (Source - Qianxin)
Más de 700 dominios que han sido envenenados (Fuente – Qianxin)

La etapa tres presentaba una página de verificación de Cloudflare falsa y convincente, engañando a los usuarios para que presionaran WIN+R, pegaran un comando y pulsaran Enter. La etapa cuatro entregaba y ejecutaba silenciosamente un payload de robo de datos en la máquina de la víctima.

Ingeniería Social de ClickFix y Entrega de Payloads

La página de verificación falsa es lo que hace que esta campaña sea tan efectiva contra los usuarios comunes. Imita la interfaz de CAPTCHA de Cloudflare ampliamente reconocida, hasta en el estilo visual y la redacción.

Cuando los usuarios hacen clic para verificar, copian sin saberlo un comando malicioso en su portapapeles y lo ejecutan ellos mismos, todo mientras creen que simplemente están demostrando que son humanos.

Los payloads evolucionaron a medida que la campaña progresaba. Las primeras versiones descargaban una DLL llamada installer.dll a través de un CDN público y la lanzaban silenciosamente usando rundll32.

Para el 16 de mayo, los atacantes habían actualizado a un troyano de robo de datos con detección cero llamado UtilifySetup.exe, que utilizaba un marco basado en Electron para establecer persistencia y contactar con un servidor de comando y control cada 30 segundos.

Attack Chain (Source - Qianxin)
Cadena de Ataque (Fuente – Qianxin)

También se encontró a un segundo grupo de actores de amenazas ejecutando una campaña paralela a través de un cargador entregado mediante NotepadPlusPlus.zip.

Qianxin XLab recomienda encarecidamente que todos los administradores de Ghost CMS actualicen inmediatamente a la versión parcheada que resuelve el CVE-2026-26980.

Además de actualizar, los propietarios de los sitios deben rotar todas las credenciales, incluidas las claves de la API de administrador y las contraseñas de administrador, auditar los registros de acceso en busca de solicitudes PUT masivas inusuales y escanear el contenido de los artículos en busca de huellas como ghost_once_footer_ o atob( combinado con appendChild.

Los visitantes que hayan podido acceder a cualquier sitio de Ghost afectado durante la ventana de contaminación deben realizar un chequeo de seguridad local completo en sus dispositivos.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dominioclo4shara[.]xyzActor de Amenaza A – Dominio de cloaking etapa 2 (primera ola)
Dominiocloud-verification[.]comActor de Amenaza A – Host de página de verificación de Cloudflare falsa
Dominiojalwat[.]comActor de Amenaza A – Servidor de distribución de payloads
Dominiocom-apps[.]ccActor de Amenaza A – Dominio de cloaking y host de payload actualizado
Dominioweb-telegram[.]ugActor de Amenaza A – Servidor C2 para UtilifySetup.exe (balizas cada 30s)
Dominiostaticcloudflare[.]proActor de Amenaza B – Host de cargador CSS malicioso
Dominioscript-dev[.]digitalActor de Amenaza B – Host de cargador CSS malicioso
Dominioscript-dev[.]buzzActor de Amenaza B – Dominio asociado
Dominioupdatesecurity[.]proActor de Amenaza B – Dominio asociado
Dominioupdatefilescf[.]topActor de Amenaza B – Dominio asociado
Dominiostatic-file[.]digitalActor de Amenaza B – Dominio asociado
Dominiodownload-file[.]todayActor de Amenaza B – Dominio asociado
Dominioupdatefile-cf[.]digitalActor de Amenaza B – Dominio asociado
Dominioscript-dev[.]xyzActor de Amenaza B – Dominio asociado
Dominiocdnupdatenews[.]topActor de Amenaza B – Host de descarga de payload final
URLhttps://clo4shara[.]xyz/11z77u3.phpActor de Amenaza A – Script PHP de cloaking etapa 2
URLhttps://com-apps[.]cc/11z77u3.phpActor de Amenaza A – Script PHP de cloaking etapa 2 actualizado
URLhttps://platecrumbs[.]com/11z77u3.phpActor de Amenaza A – Script PHP de cloaking alternativo
URLhttps://cloud-verification[.]com/update.zipActor de Amenaza A – Payload ZIP malicioso
URLhttps://com-apps[.]cc/update.zipActor de Amenaza A – Payload ZIP malicioso (actualizado)
URLhttps://com-apps[.]cc/NotepadPlusPlus.zipActor de Amenaza A – Payload ZIP señuelo NotepadPlusPlus
URLhttps://jalwat[.]com/static/uploads/campaigns/6/update.zipActor de Amenaza A – Payload ZIP temprano (7 de mayo)
URLhttps://taketwolabs[.]com/wp-content/NotepadPlusPlus.dllActor de Amenaza A – URL de descarga de DLL NotepadPlusPlus
URLhttps://staticcloudflare[.]pro/api/css.jsActor de Amenaza B – Cargador de JavaScript malicioso
URLhttps://script-dev[.]digital/api/css.jsActor de Amenaza B – Cargador de JavaScript malicioso
URLhttps://cdnupdatenews[.]top/dl?fid=38Actor de Amenaza B – URL de descarga de payload final
Hash MD55659292833ec421da11ebde005d9c9a8installer.dll – Cargador DLL Rust etapa 1 (7-9 de mayo)
Hash MD5d30cc10d54ebc967c8538ff74f442eeeNotepadPlusPlus.dll – Cargador DLL Rust etapa 2 (16 de mayo+)
Hash MD518a7251ddde77ed24bc54700d84d9be1UtilifySetup.exe – Troyano de robo de datos basado en Electron Inno Setup
Hash MD5f280e12f51f996dae7fffc64a56ee527SuperAppizeSetup.msi – Instalador asociado
Hash MD5fceca579efcef09eb507c6ca977ea281css.js – Cargador de JavaScript malicioso Actor de Amenaza B
Nombre de archivoinstaller.dllCargador DLL basado en Rust desplegado en %TEMP%
Nombre de archivoupdate.batScript por lotes para la ejecución del payload
Nombre de archivoNotepadPlusPlus.dllDLL del instalador renombrada (Etapa 2)
Nombre de archivoUtilifySetup.exePayload final troyano de robo de datos basado en Electron
Nombre de archivonotepadplusplus.jsVariante de JavaScript del cargador (ola del 18 de mayo)
Dirección IP144.31.236.66Actor de Amenaza B – Resuelto por staticcloudflare[.]pro y script-dev[.]digital
Patrón de código inyectadoghost_once_footer_Actor de Amenaza A – Huella en el contenido del artículo envenenado
Patrón de código inyectadosj.ssc/ipa/Actor de Amenaza B – Huella en el contenido del artículo envenenado

Nota: Las direcciones IP y los dominios han sido desactivados intencionadamente (ej. [.]) para evitar la resolución accidental o los hipervínculos. Actívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-exploit-ghost-cms-cve-2026-26980/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.