Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Copias de WordPress expuestas: mina de credenciales de AWS y correo


Los respaldos expuestos de WordPress se han convertido en una fuente valiosa de credenciales de correo electrónico y la nube para atacantes que utilizan un kit de herramientas llamado TIKTOUK. En lugar de usar una sola técnica, sus componentes buscan archivos sensibles en sitios web, recuperan contraseñas almacenadas y recolectan secretos de JavaScript entregados a los visitantes. La operación ya estaba activa a gran escala cuando los investigadores la detectaron.



Las copias de seguridad expuestas de WordPress se han convertido en una fuente valiosa de credenciales de correo electrónico y de la nube para los atacantes que utilizan un conjunto de herramientas llamado TIKTOUK.

En lugar de depender de una sola técnica, sus componentes buscan archivos sensibles en los sitios web, recuperan contraseñas almacenadas y recopilan secretos del JavaScript entregado a los visitantes. La operación ya estaba activa a gran escala cuando los investigadores la observaron por primera vez.

Un panel de control filtrado contenía aproximadamente 50,000 credenciales reales del lado del servidor en unos 37,000 dominios, incluyendo cientos de claves de AWS que los atacantes habían validado como activas. Los investigadores de LevelBlue identificaron el conjunto de herramientas mediante la revisión del código fuente, la ingeniería inversa y pruebas controladas.

LevelBlue señaló en un informe que sus componentes combinaban el sondeo de WordPress, la recopilación de configuraciones expuestas, la recuperación de contraseñas de correo electrónico y el escaneo de JavaScript.

Los hallazgos resaltan cómo una copia de seguridad olvidada puede exponer más que una base de datos de un sitio web. Secretos similares en repositorios expuestos públicamente han revelado claves de la nube y registros comerciales sensibles, demostrando cómo el material de desarrollo accesible puede ampliar un error de seguridad que, de otro modo, sería limitado.

Copias de Seguridad de WordPress Expuestas

TIKTOUK utiliza dos componentes de Python y un rastreador de Linux escrito en Go. Cada uno recupera tareas de un servicio HTTP central y devuelve los hallazgos o informes de estado.

El servicio coordina la distribución y recopilación de objetivos, aunque las pruebas no establecieron una transferencia automática entre los componentes.

El componente de sondeo primero recupera los objetivos e identifica los sitios de WordPress. Luego envía solicitudes REST por lotes que combinan una URL malformada con operaciones de eliminación y renderizado de párrafos.

Cuando las solicitudes JSON recibían respuestas de "prohibido", reintentaba utilizando codificación multipart y recibía respuestas exitosas, proporcionando a los defensores una secuencia distintiva para investigar.

Un componente de recopilación independiente recupera una copia de seguridad de configuración de WordPress expuesta y extrae las credenciales de la base de datos y las claves de seguridad.

También solicita configuraciones del entorno, configuración del repositorio, copias de seguridad de la base de datos y registros de depuración, buscando credenciales que hayan quedado accesibles a través de solicitudes web ordinarias.

Las solicitudes por lotes anidadas contienen expresiones diseñadas para recuperar valores de opciones de la base de datos. El componente solicita primero el nombre de la tabla de opciones y luego utiliza el nombre devuelto en consultas posteriores.

Decodifica las respuestas hexadecimales en texto y prepara registros que contienen configuraciones de la base de datos, credenciales de correo electrónico, pares de claves de AWS y patrones de claves API.

El riesgo de la nube se extiende más allá del sitio web original. El panel filtrado incluía claves de AWS con potencial de abuso relacionado con la entrega de correos electrónicos, recursos informáticos y servicios de IA.

Informes anteriores sobre credenciales de AWS que aún están activas mostraron igualmente cómo las claves expuestas pueden mantener un acceso poderoso mucho tiempo después de su divulgación.

Recuperación de Contraseñas y Detección

El recolector es compatible con configuraciones cifradas de WP Mail SMTP, Easy WP SMTP y FluentSMTP. Los investigadores verificaron que recuperaba credenciales en texto plano utilizando las claves de cifrado correspondientes o material de configuración de WordPress.

Esto no fue un avance contra el cifrado: el conjunto de herramientas obtuvo la información necesaria para desbloquear las configuraciones protegidas. Las comprobaciones controladas también mostraron que el descifrado compatible funcionaba sin librerías criptográficas opcionales.

El recolector podía derivar una contraseña de correo electrónico de Amazon SES a partir de un secreto de AWS proporcionado, convirtiendo el material de la clave de la nube en credenciales aptas para el servicio de correo electrónico.

El rastreador de JavaScript obtiene páginas y scripts referenciados, escanea sus contenidos y envía las coincidencias al centro. Los hallazgos incluyeron patrones asociados con SendGrid, Anthropic, Bedrock y AWS.

El peligro se asemeja a la brecha de credenciales en la nube de Beacon, donde una clave de AWS expuesta en JavaScript público permitió el robo de la base de datos.

LevelBlue vinculó las estructuras de solicitud con CVE-2026-60137 y CVE-2026-63030, pero no demostró una explotación exitosa.

Los objetivos controlados devolvieron respuestas preparadas sin ejecutar SQL. Por separado, la telemetría de incidentes confirmó la recuperación de la carga útil y la comunicación con el controlador, mientras que los investigadores identificaron una botnet de Go relacionada con capacidad de ejecución de comandos remotos.

El aviso de rutas por lotes identifica las versiones afectadas de WordPress 6.9.x anteriores a la 6.9.5 y las versiones 7.0.x anteriores a la 7.0.2. Los resultados de laboratorio establecen el comportamiento del componente, no una brecha confirmada en un sitio real.

No validan de forma independiente las credenciales robadas recopiladas durante ejecuciones simuladas ni demuestran una explotación exitosa contra una instalación de WordPress real en producción.

Como defensor, debes correlacionar solicitudes por lotes inusuales, cambios en la codificación de las solicitudes, acceso a archivos sensibles y las posteriores presentaciones de resultados.

LevelBlue recomienda comprobar los hashes de muestra junto con la actividad HTTP y confirmar los incidentes comparándolos con los registros locales. Las rutas o parámetros individuales por sí solos no establecen una actividad maliciosa.



Fuentes:
https://cybersecuritynews.com/exposed-wordpress-backups/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.