Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7718
)
-
▼
octubre
(Total:
45
)
-
Intel Nova Lake: USB4 a 80 Gbps en portátiles y PC...
-
Investigadores roban hash de contraseña root de Li...
-
Más de 543.000 credenciales de GitHub siguen activ...
-
Rroban datos personales de más de 3 millones de em...
-
Incidente de seguridad en MetaMask afecta parte de...
-
Nuevo exploit de PS5 vulnera el kernel en varias v...
-
Vulnerabilidades de ModSecurity permiten saltar el...
-
Malware de WordPress reaparece tras su eliminación...
-
Google lanza IA open source para Android: Artemis
-
La policía desmantela la banda de ransomware KillS...
-
Broadcom financiará chips de IA para Anthropic
-
La demanda de memoria en IA provoca una subida de ...
-
Bitget confirma que un exploit de día cero de terc...
-
Google lanza Gemini 4 Argon
-
Payload de post-explotación de Citrix NetScaler cr...
-
Fallo en Docker permite a contenedores sobrescribi...
-
Surge PoC de Apple CoreGraphics mientras análisis ...
-
Falso ChatGPT infecta PC vía Google
-
Países Bajos creará su propio Linux
-
Más de 543.000 credenciales válidas quedan expuest...
-
Google lanza Gemini 4 Argon para expertos en ciber...
-
Rusos atacan a más de 100 organizaciones con RedFlick
-
IA: el reto de los 6 billones
-
Instagram usa IA para optimizar tus vídeos
-
Apple presentará HomePad el 13 de octubre
-
Cloudflare crea CA poscuántica con certificados Me...
-
CISA alerta sobre vulnerabilidad crítica de ejecuc...
-
El SMT en la CPU NVIDIA Vera aporta un 20% más de ...
-
Accedieron a Microsoft 365 mediante cuentas olvidadas
-
El internet por satélite de Starlink ya convence a...
-
Windows 11 26H2: novedades e instalación
-
Usaron servidor PaperCut para llegar al controlado...
-
Agentes de IA filtran más de 13.000 capturas inter...
-
Usan instaladores de Zoom y PDF para controlar PCs
-
Exagente de la NCA implicado en el caso Silk Road ...
-
Cisco alerta sobre vulnerabilidad zero-day en SD-W...
-
Operación Blackout del FBI desmantela estafadores ...
-
Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager
-
Desarrollador entrena IA pequeña en una RTX 3080 T...
-
Vulnerabilidades críticas de TeamViewer permiten e...
-
Nuevo malware 2CLoader evade seguridad para desple...
-
Windows 11 Assisted Setup: más bloatware para tu PC
-
Jailbreak disponible para casi toda la PS5
-
Internet Society lanza Centro Global de Confianza ...
-
Aprovechan vulnerabilidad zero-day de Citrix NetSc...
-
- ► septiembre (Total: 931 )
-
▼
octubre
(Total:
45
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Microsoft ha habilitado para todos los usuarios el programa de Xbox que permite convertir juegos físicos a formato digital .
-
OpenAI ha presentado GPT-6.1 Sol , un modelo con un desempeño similar a Astra pero que cuesta cinco veces menos .
Malware de WordPress reaparece tras su eliminación mediante una puerta trasera autorreparable
Una puerta trasera de WordPress está haciendo que el malware eliminado regrese en cuestión de segundos, convirtiendo la limpieza rutinaria en un ciclo de reinfección. Llamada SC, la infección distribuye sus partes operativas a través de los archivos del sitio web, la base de datos y la memoria del servidor, lo que permite que los componentes supervivientes restauren aquellos que fueron eliminados.
La investigación no establece el punto de entrada original ni el número de sitios web afectados. Una vez instalado, sin embargo, SC abusa de las funciones de carga temprana, temas y plugins para mantener el acceso. Malware similar de plugins de WordPress ocultos muestra por qué revisar únicamente el panel de control puede hacer que pases por alto una infección.
Los analistas de Sucuri identificaron SC durante trabajos recientes de limpieza de sitios web, documentando sus hallazgos el 30 de septiembre de 2026. Sucuri indicó en un informe que la puerta trasera ocupa al menos ocho ubicaciones y puede reconstruirse después de que se eliminen los archivos visibles.
El impacto se extiende más allá de los archivos maliciosos recurrentes. La puerta trasera puede ocultar cuentas de administrador, recolectar tokens de sesión de administradores activos, eliminar plugins de seguridad y entregar scripts de navegador que podrían permitir el robo de pagos. El informe describe estas capacidades pero no cuantifica las pérdidas financieras confirmadas.
El Malware de WordPress Regresa Después de su Eliminación
SC sobrevive a través de una red de componentes que se reparan entre sí. Una directiva de configuración inicia un cargador antes que las solicitudes PHP ordinarias, incluidas aquellas solicitudes que nunca llegan a WordPress.
Un intermediario visible carga entonces código oculto, manteniendo estable el mecanismo de entrada mientras oculta el cargador principal. El cargador restaura un plugin falso a partir de una copia existente, un respaldo de caché codificado o un paquete de recuperación comprimido.
Copias idénticas de la puerta trasera residen en ubicaciones de plugins ordinarias y de carga automática. Una página de ajustes convincente ayuda a que el plugin malicioso se asemeje a una herramienta de caché legítima.
Dos componentes de carga temprana proporcionan rutas de recuperación adicionales. Uno incrusta la carga útil completa como datos comprimidos y codificados. El otro busca copias de plugins, memoria compartida, archivos de recuperación y la base de datos.
Un bloque de tema inyectado también recrea el plugin cada vez que su copia desaparece. Esto hace que la eliminación de archivos sea una respuesta incompleta. La base de datos contiene otra carga útil completa, mientras que los servidores compatibles conservan una copia en la memoria compartida.
Puertas traseras persistentes en bases de datos de WordPress anteriores ilustran igualmente cómo el código malicioso puede sobrevivir a una limpieza centrada solo en los archivos. Las tareas programadas proporcionan otra ruta para el redespliegue.
La puerta trasera también se oculta de las listas de plugins y de las comprobaciones de actualización. Oculta una cuenta privilegiada de las vistas administrativas y puede falsificar cookies de autenticación, permitiendo que su operador inicie sesión sin contraseña. Variantes relacionadas de SC utilizan disparadores (triggers) de base de datos para recrear el acceso de administrador.
Para recibir instrucciones remotas, SC consulta contratos inteligentes a través de aproximadamente veinte puertas de enlace públicas de Ethereum en lugar de depender de un único servidor fijo.
Estos servicios legítimos actúan como transporte. Bloquear solo una puerta de enlace observada deja rutas alternativas disponibles, por lo que debes abordar el conjunto completo utilizado.
Después de resolver su punto final de comando, el malware envía una colección cifrada de detalles del sitio y tokens de sesión de administrador. Las respuestas pueden proporcionar PHP de reemplazo, scripts de navegador o instrucciones para eliminar plugins de seguridad. Esta flexibilidad permite al operador cambiar la infección sin tener que reconstruir su red de persistencia.
Limpieza y Prevención
Sucuri recomienda detener la ejecución antes de eliminar los componentes. Primero, reemplaza el objetivo del cargador de la configuración con contenido inerte y luego elimina la directiva.
PHP puede almacenar esa configuración en caché hasta por 300 segundos, por lo que eliminar el objetivo inmediatamente podría romper cada solicitud PHP de la cuenta. A continuación, elimina las cargas útiles de la base de datos, los ajustes de control, los valores almacenados temporales y las copias de memoria compartida.
Limpia las tareas programadas maliciosas e inspecciona los disparadores de la base de datos antes de eliminar a los administradores ocultos. A diferencia del malware que se hace pasar por protección y se restaura mediante ejecución programada, SC combina varios mecanismos de recuperación independientes. Si tienes un servicio de hosting compartido, es posible que necesites la ayuda de tu proveedor.
Elimina tanto las copias de plugins, cargadores, archivos de recuperación y archivos de carga temprana maliciosos en una sola pasada coordinada. Recorta únicamente el bloque inyectado del tema legítimo.
Termina escaneando de nuevo, monitoreando la reaparición de componentes, cerrando el punto de entrada original y rotando las credenciales expuestas.
La prevención requiere actualizaciones rápidas, un firewall de aplicaciones web (WAF) y revisiones regulares de los ajustes de la base de datos, tareas programadas, disparadores y cuentas de usuario. Cualquier archivo que regrese debe ser tratado como evidencia de una limpieza incompleta, no como una razón para repetir la misma eliminación.
Fuentes:
https://cybersecuritynews.com/wordpress-malware-2/
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.