Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7830
)
-
▼
octubre
(Total:
157
)
-
Usan SQL Server de Microsoft para filtrar datos
-
Vulnerabilidades en cPanel/WHM permiten ejecutar c...
-
EE. UU. sanciona a miembros del Tren de Aragua por...
-
Copias de WordPress expuestas: mina de credenciale...
-
Fallo crítico en Red Hat Satellite permitiría robo...
-
OpenAI despide a tres investigadores de seguridad ...
-
Dell urge a los administradores a corregir fallos ...
-
Vulnerabilidad de cookies permite saltar MFA de En...
-
Tiendas comienzan a pedir un DNI al comprar una RT...
-
Google Search desploma el tráfico web un 40%
-
Explotan vulnerabilidades 0-day en Zammad para eje...
-
Cuentas gratuitas de iCloud permitirían suplantar ...
-
Guía rápida de Intel Nova Lake-S
-
Vercel confirma escape de VM KVM y premia a invest...
-
Kiteworks corrige 126 vulnerabilidades en gran act...
-
OpenAI bloquea campaña de 15.000 usuarios para ext...
-
España limita el coste de las llamadas de emergencia
-
Equipos de seguridad ya pueden supervisar chats, a...
-
Experto prueba la corrupción de Windows sin limpia...
-
Agentes de IA vencen y roban correos electrónicos ...
-
El modelo Mythos de Anthropic es una bestia en mat...
-
Amazon lanza tres nuevos Kindle
-
El ASIC Jalapeño de OpenAI es para uso interno, au...
-
Warlock aprovecha fallos de SharePoint para desact...
-
Ganó 200.000 euros con una app de IA sin programar
-
Supuestos espías chinos suplantan a directivo de A...
-
Miembro de ShinyHunters detenido en Jordania; ayud...
-
EE. UU. sanciona red de cajeros del Tren de Aragua...
-
EE. UU. arresta a dueño de empresa tecnológica por...
-
PS5 estrena escalado QSSR
-
Chrome exigirá biometría para contraseñas
-
California cita a OpenAI por agentes de IA que hac...
-
Dots: agentes incansables de ChatGPT
-
Agentes de IA usan 5 veces más tokens que humanos ...
-
Gemini integra Mapas para mejorar sus respuestas
-
AMD llegó a crear un Ryzen 9 5900X3D que nunca lle...
-
AMD llevaría los chiplets un paso más allá con RDN...
-
Red PaperPhone usa 75.000 IPs e identidades móvile...
-
«Las RTX 5090 se queman antes o después»: un YouTu...
-
Windows 11 adopta atajo de Linux
-
Filtran los 7 modelos de Intel Nova Lake-S
-
WhatsApp Business Platform dejará de ser gratis en...
-
Fallos críticos en almacenamiento Dell permiten co...
-
Wall Street duda de NVIDIA y la burbuja de la IA
-
GPT-6 Astra descifra mensaje de la Segunda Guerra ...
-
OperTraitors revela rutas de escalada de privilegi...
-
Acceden a Azure DevOps y Kubernetes mediante una c...
-
Agentes de IA autónomos intentaron hackear sitios ...
-
Debian corrige 1.313 fallos en actualización masiv...
-
Cómo eliminar Bing de Windows 11
-
Google advierte explotación vulnerabilidades 0-day...
-
Samsung lanza Galaxy Tab S12
-
OpenAI desarticula campaña de extracción de razona...
-
Conceptos clave de rendimiento web
-
Ransomware Warlock ataca operadoras de agua y tele...
-
FTC investiga riesgos de OpenAI, Anthropic y otros...
-
Programador tortura IA y obtiene respuestas horrip...
-
Citrix NetScaler se reinicia tras parche de día cero
-
Micron avisa: la escasez de memoria RAM será aún p...
-
ElmorLabs PMD2X: permite medir el el voltaje, corr...
-
Creador de Rails deja de programar profesionalmente
-
¿Tu coche es un espía?
-
Copilot será el sistema operativo de Office
-
El MI5 advierte a académicos británicos que sus in...
-
Ciberdelincuentes emplean NeedyMantis para asegura...
-
Anthropic afirma que modelo chino de IA tiene capa...
-
GTA VI: 12 nuevas imágenes
-
Trump firma el primer pacto con los gigantes de la...
-
Cuenta de Microsoft en X es hackeada para estafa d...
-
Android 17 refuerza la seguridad limitando los ser...
-
GitLab corrige vulnerabilidad crítica en AI Gatewa...
-
ArXiv limita la frecuencia de envío de artículos p...
-
El Papa rechaza la IA generativa
-
NVIDIA, Google y AMD concentrarían el 85% de la de...
-
Ryzen Z3: Zen 6 y RDNA 4m
-
LaLiga pide vigilar los principales VPN contra la ...
-
Usan exclusiones de Microsoft Defender para oculta...
-
MSI activa Microsoft Security Level 2 en sus nueva...
-
Sesgo de género en IA ante catástrofe nuclear
-
Las escuelas de Inglaterra mejoran su capacidad de...
-
OpenClaw lanza plataforma gratuita y abierta de ag...
-
Recompensa por denunciar IPTV en bares
-
Sony lanza actualización de seguridad para PS5 tra...
-
postmarketOS pasa a llamarse Nura
-
Microsoft activa copia de seguridad de Windows 11 ...
-
Vulnerabilidad en ImageResponse de Node.js permite...
-
Hackean a la tienda online LDLC robando datos de l...
-
Los precios de la Raspberry Pi 4 y Raspberry Pi 5 ...
-
Misterio sobre el próximo lanzamiento de Nothing
-
Cloudflare lanza autoridad de certificación gratui...
-
Alerta por estafa de fotos efímeras en WhatsApp
-
Intel Core Ultra 4000 «Nova Lake-S» filtrados: has...
-
NVIDIA busca abaratar Rubin Ultra: prueba nuevos m...
-
Microsoft detecta grupos aprovechando un fallo de ...
-
Vulnerabilidades de Apache HTTP Server podrían per...
-
Explotan vulnerabilidad crítica de día cero en For...
-
NVIDIA actualiza drivers de GeForce GTX
-
Instalador falso de Zoom engaña a usuarios de Mac ...
-
Chinos suplantan a empleado de Anthropic para atac...
-
El router de TP-Link con WiFi 8 ya se puede precom...
-
Fallos de Axios HTTP/2 permiten bypass de SSRF y D...
-
Creador de Downloader responde a LaLiga
-
Acceden remotamente a servidores Zimbra mediante c...
-
Lanzado WSL 3.0 para Windows
-
Vulnerabilidades críticas de API en WatchGuard per...
-
AMD habría vendido toda su producción de CPU EPYC ...
-
La Steam Deck 2 usará una APU AMD «Gainsborough» b...
-
Crean puerta trasera en Windows con C2 en Microsof...
-
Fallo crítico en MikroTik RouterOS permite ejecuta...
-
La presencia femenina cae a mínimos históricos en ...
-
Detienen en Alicante a un joven de 16 años presunt...
-
Intel Nova Lake: USB4 a 80 Gbps en portátiles y PC...
-
Investigadores roban hash de contraseña root de Li...
-
Más de 543.000 credenciales de GitHub siguen activ...
-
Rroban datos personales de más de 3 millones de em...
-
Incidente de seguridad en MetaMask afecta parte de...
-
Nuevo exploit de PS5 vulnera el kernel en varias v...
-
Vulnerabilidades de ModSecurity permiten saltar el...
-
Malware de WordPress reaparece tras su eliminación...
-
Google lanza IA open source para Android: Artemis
-
La policía desmantela la banda de ransomware KillS...
-
Broadcom financiará chips de IA para Anthropic
-
La demanda de memoria en IA provoca una subida de ...
-
Arrestan a líder de 16 años de KillSec y desmantel...
-
Bitget confirma que un exploit de día cero de terc...
-
Google lanza Gemini 4 Argon
-
Payload de post-explotación de Citrix NetScaler cr...
-
Fallo en Docker permite a contenedores sobrescribi...
-
- ► septiembre (Total: 931 )
-
▼
octubre
(Total:
157
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Un YouTuber ha perdido su segunda RTX 5090 debido a que la tarjeta se quemó apenas seis meses después de la primera, a pesar de haber mejo...
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Se ha descubierto una vulnerabilidad en Docker denominada CopyEscape (CVE-2026-17106), la cual permite que contenedores maliciosos escriban...
Copias de WordPress expuestas: mina de credenciales de AWS y correo
Las copias de seguridad expuestas de WordPress se han convertido en una fuente valiosa de credenciales de correo electrónico y de la nube para los atacantes que utilizan un conjunto de herramientas llamado TIKTOUK.
En lugar de depender de una sola técnica, sus componentes buscan archivos sensibles en los sitios web, recuperan contraseñas almacenadas y recopilan secretos del JavaScript entregado a los visitantes. La operación ya estaba activa a gran escala cuando los investigadores la observaron por primera vez.
Un panel de control filtrado contenía aproximadamente 50,000 credenciales reales del lado del servidor en unos 37,000 dominios, incluyendo cientos de claves de AWS que los atacantes habían validado como activas. Los investigadores de LevelBlue identificaron el conjunto de herramientas mediante la revisión del código fuente, la ingeniería inversa y pruebas controladas.
LevelBlue señaló en un informe que sus componentes combinaban el sondeo de WordPress, la recopilación de configuraciones expuestas, la recuperación de contraseñas de correo electrónico y el escaneo de JavaScript.
Los hallazgos resaltan cómo una copia de seguridad olvidada puede exponer más que una base de datos de un sitio web. Secretos similares en repositorios expuestos públicamente han revelado claves de la nube y registros comerciales sensibles, demostrando cómo el material de desarrollo accesible puede ampliar un error de seguridad que, de otro modo, sería limitado.
Copias de Seguridad de WordPress Expuestas
TIKTOUK utiliza dos componentes de Python y un rastreador de Linux escrito en Go. Cada uno recupera tareas de un servicio HTTP central y devuelve los hallazgos o informes de estado.
El servicio coordina la distribución y recopilación de objetivos, aunque las pruebas no establecieron una transferencia automática entre los componentes.
El componente de sondeo primero recupera los objetivos e identifica los sitios de WordPress. Luego envía solicitudes REST por lotes que combinan una URL malformada con operaciones de eliminación y renderizado de párrafos.
Cuando las solicitudes JSON recibían respuestas de "prohibido", reintentaba utilizando codificación multipart y recibía respuestas exitosas, proporcionando a los defensores una secuencia distintiva para investigar.
Un componente de recopilación independiente recupera una copia de seguridad de configuración de WordPress expuesta y extrae las credenciales de la base de datos y las claves de seguridad.
También solicita configuraciones del entorno, configuración del repositorio, copias de seguridad de la base de datos y registros de depuración, buscando credenciales que hayan quedado accesibles a través de solicitudes web ordinarias.
Las solicitudes por lotes anidadas contienen expresiones diseñadas para recuperar valores de opciones de la base de datos. El componente solicita primero el nombre de la tabla de opciones y luego utiliza el nombre devuelto en consultas posteriores.
Decodifica las respuestas hexadecimales en texto y prepara registros que contienen configuraciones de la base de datos, credenciales de correo electrónico, pares de claves de AWS y patrones de claves API.
El riesgo de la nube se extiende más allá del sitio web original. El panel filtrado incluía claves de AWS con potencial de abuso relacionado con la entrega de correos electrónicos, recursos informáticos y servicios de IA.
Informes anteriores sobre credenciales de AWS que aún están activas mostraron igualmente cómo las claves expuestas pueden mantener un acceso poderoso mucho tiempo después de su divulgación.
Recuperación de Contraseñas y Detección
El recolector es compatible con configuraciones cifradas de WP Mail SMTP, Easy WP SMTP y FluentSMTP. Los investigadores verificaron que recuperaba credenciales en texto plano utilizando las claves de cifrado correspondientes o material de configuración de WordPress.
Esto no fue un avance contra el cifrado: el conjunto de herramientas obtuvo la información necesaria para desbloquear las configuraciones protegidas. Las comprobaciones controladas también mostraron que el descifrado compatible funcionaba sin librerías criptográficas opcionales.
El recolector podía derivar una contraseña de correo electrónico de Amazon SES a partir de un secreto de AWS proporcionado, convirtiendo el material de la clave de la nube en credenciales aptas para el servicio de correo electrónico.
El rastreador de JavaScript obtiene páginas y scripts referenciados, escanea sus contenidos y envía las coincidencias al centro. Los hallazgos incluyeron patrones asociados con SendGrid, Anthropic, Bedrock y AWS.
El peligro se asemeja a la brecha de credenciales en la nube de Beacon, donde una clave de AWS expuesta en JavaScript público permitió el robo de la base de datos.
LevelBlue vinculó las estructuras de solicitud con CVE-2026-60137 y CVE-2026-63030, pero no demostró una explotación exitosa.
Los objetivos controlados devolvieron respuestas preparadas sin ejecutar SQL. Por separado, la telemetría de incidentes confirmó la recuperación de la carga útil y la comunicación con el controlador, mientras que los investigadores identificaron una botnet de Go relacionada con capacidad de ejecución de comandos remotos.
El aviso de rutas por lotes identifica las versiones afectadas de WordPress 6.9.x anteriores a la 6.9.5 y las versiones 7.0.x anteriores a la 7.0.2. Los resultados de laboratorio establecen el comportamiento del componente, no una brecha confirmada en un sitio real.
No validan de forma independiente las credenciales robadas recopiladas durante ejecuciones simuladas ni demuestran una explotación exitosa contra una instalación de WordPress real en producción.
Como defensor, debes correlacionar solicitudes por lotes inusuales, cambios en la codificación de las solicitudes, acceso a archivos sensibles y las posteriores presentaciones de resultados.
LevelBlue recomienda comprobar los hashes de muestra junto con la actividad HTTP y confirmar los incidentes comparándolos con los registros locales. Las rutas o parámetros individuales por sí solos no establecen una actividad maliciosa.
Fuentes:
https://cybersecuritynews.com/exposed-wordpress-backups/
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.