Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Expuesta plataforma de malware por página PHP abierta


Una página de instalación de PHP mal configurada dejó expuesta la infraestructura interna de una plataforma activa de distribución de malware. Esto permitió que un investigador de seguridad obtuviera acceso administrativo accidental al panel de control de un actor de amenazas. Lo que parecía ser un sitio falso de descarga de software resultó ser un sistema backend activo utilizado para distribuir código malicioso.




Una página de instalación de PHP mal configurada expuso la infraestructura interna de una plataforma de distribución de malware activa, permitiendo que un investigador de seguridad obtuviera acceso administrativo involuntario al panel de control de un actor de amenazas.

Lo que inicialmente parecía ser un sitio falso de descarga de software resultó ser un sistema de backend activo utilizado para distribuir malware.

Durante la validación rutinaria de IOC y la enumeración web, se descubrieron varios directorios sensibles, incluido un punto de acceso de instalación expuesto ubicado en “/install/install.php”.

La presencia de este instalador en un sistema de producción activo resultó ser un fallo de seguridad crítico. La aplicación PHP carecía de salvaguardas para verificar si ya había sido instalada, lo que permitía ejecutar el proceso de configuración nuevamente.

Tras analizar un dominio sospechoso compartido en X, el investigador reinició la aplicación configurando una instancia controlada de MySQL y proporcionando al instalador los detalles de conexión.

Como parte del proceso, el sistema creó un nuevo esquema de base de datos. Luego solicitó la creación de una cuenta de administrador, otorgando efectivamente acceso administrativo total.

Discovery on X (Source: Potato.id)
Descubrimiento en X (Fuente: Potato.id)

Página de Instalación de PHP Desbloqueada Expuso Malware

Inicialmente, al intentar acceder al panel de control se produjo un Error Interno del Servidor 500 debido a inconsistencias entre la aplicación y la base de datos recién configurada.

Sin embargo, después de que el actor de amenazas restaurara la configuración del backend, el investigador recuperó el acceso sin tener que iniciar sesión nuevamente.

Esto fue posible porque la aplicación dependía del manejo de sesiones del lado del servidor sin invalidar correctamente las sesiones activas.

El token de sesión emitido previamente seguía siendo válido, lo que permitía el acceso fluido al panel administrativo.

Análisis posteriores revelaron que la plataforma era un sistema de distribución de malware relativamente simple pero funcional.

Redirect to Malware site (Source: Potato.id)
Redirección a sitio de Malware (Fuente: Potato.id)

Consistía en un panel de administración basado en PHP conectado a una base de datos MySQL, con almacenamiento de archivos utilizado para alojar cargas útiles maliciosas.

El sistema generaba páginas de descarga dinámicas basadas en parámetros de URL y utilizaba cadenas de redireccionamiento de múltiples etapas para guiar a las víctimas.

En varios casos, se utilizaron servicios intermediarios antes de redirigir a los usuarios al dominio final que alojaba el malware, ayudando a los atacantes a evadir la detección.

El panel administrativo incluía funciones para gestionar descargas, rastrear la actividad de los visitantes y configurar los ajustes de la campaña, lo que indica una operación estructurada en lugar de una configuración básica de phishing.

Forbidden Access (Source: Potato.id)
Acceso Prohibido (Fuente: Potato.id)

A pesar de su funcionalidad, la infraestructura sufría de prácticas de seguridad débiles, particularmente en torno al despliegue y la gestión de sesiones.


Indicadores de compromiso (IoCs):

Dominios: micronsoftwares[.]com, wetransfer[.]ICU.

SHA256: 7b03fb383a5ce784a3cb9b0f8a76a84e984d14e553de5d98faff3d07d9793085.

Según Potato, en un informe, este incidente resalta cómo incluso la infraestructura activa de un actor de amenazas puede verse comprometida por simples configuraciones erróneas.

El hecho de no desactivar los scripts de instalación y no aplicar controles de sesión adecuados creó un punto de entrada no deseado al sistema.

Aunque el investigador obtuvo brevemente acceso administrativo, la vulnerabilidad fue parcheada posteriormente por los operadores. Sin embargo, la infraestructura maliciosa permanece activa y continúa distribuyendo malware.



Fuentes:
https://cybersecuritynews.com/malware-platform-unlocked-php-installation-page/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.