Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Malware de WordPress reaparece tras su eliminación mediante una puerta trasera autorreparable


Se ha detectado un backdoor en WordPress llamado SC que permite que el malware se reinstale automáticamente a los pocos segundos de haber sido eliminado. Esta infección se distribuye entre los archivos del sitio web, la base de datos y la memoria del servidor, lo que permite que los componentes supervivientes restauren las partes eliminadas, creando un ciclo de reinfección constante. Hasta el momento, la investigación no ha determinado el punto de entrada original ni el número total de sitios afectados.





Una puerta trasera de WordPress está haciendo que el malware eliminado regrese en cuestión de segundos, convirtiendo la limpieza rutinaria en un ciclo de reinfección. Llamada SC, la infección distribuye sus partes operativas a través de los archivos del sitio web, la base de datos y la memoria del servidor, lo que permite que los componentes supervivientes restauren aquellos que fueron eliminados.

La investigación no establece el punto de entrada original ni el número de sitios web afectados. Una vez instalado, sin embargo, SC abusa de las funciones de carga temprana, temas y plugins para mantener el acceso. Malware similar de plugins de WordPress ocultos muestra por qué revisar únicamente el panel de control puede hacer que pases por alto una infección.

Los analistas de Sucuri identificaron SC durante trabajos recientes de limpieza de sitios web, documentando sus hallazgos el 30 de septiembre de 2026. Sucuri indicó en un informe  que la puerta trasera ocupa al menos ocho ubicaciones y puede reconstruirse después de que se eliminen los archivos visibles.

El impacto se extiende más allá de los archivos maliciosos recurrentes. La puerta trasera puede ocultar cuentas de administrador, recolectar tokens de sesión de administradores activos, eliminar plugins de seguridad y entregar scripts de navegador que podrían permitir el robo de pagos. El informe describe estas capacidades pero no cuantifica las pérdidas financieras confirmadas.

El Malware de WordPress Regresa Después de su Eliminación

SC sobrevive a través de una red de componentes que se reparan entre sí. Una directiva de configuración inicia un cargador antes que las solicitudes PHP ordinarias, incluidas aquellas solicitudes que nunca llegan a WordPress.

Un intermediario visible carga entonces código oculto, manteniendo estable el mecanismo de entrada mientras oculta el cargador principal. El cargador restaura un plugin falso a partir de una copia existente, un respaldo de caché codificado o un paquete de recuperación comprimido.

Copias idénticas de la puerta trasera residen en ubicaciones de plugins ordinarias y de carga automática. Una página de ajustes convincente ayuda a que el plugin malicioso se asemeje a una herramienta de caché legítima.

Dos componentes de carga temprana proporcionan rutas de recuperación adicionales. Uno incrusta la carga útil completa como datos comprimidos y codificados. El otro busca copias de plugins, memoria compartida, archivos de recuperación y la base de datos.

Un bloque de tema inyectado también recrea el plugin cada vez que su copia desaparece. Esto hace que la eliminación de archivos sea una respuesta incompleta. La base de datos contiene otra carga útil completa, mientras que los servidores compatibles conservan una copia en la memoria compartida.

Puertas traseras persistentes en bases de datos de WordPress anteriores ilustran igualmente cómo el código malicioso puede sobrevivir a una limpieza centrada solo en los archivos. Las tareas programadas proporcionan otra ruta para el redespliegue.

La puerta trasera también se oculta de las listas de plugins y de las comprobaciones de actualización. Oculta una cuenta privilegiada de las vistas administrativas y puede falsificar cookies de autenticación, permitiendo que su operador inicie sesión sin contraseña. Variantes relacionadas de SC utilizan disparadores (triggers) de base de datos para recrear el acceso de administrador.

Para recibir instrucciones remotas, SC consulta contratos inteligentes a través de aproximadamente veinte puertas de enlace públicas de Ethereum en lugar de depender de un único servidor fijo.

Estos servicios legítimos actúan como transporte. Bloquear solo una puerta de enlace observada deja rutas alternativas disponibles, por lo que debes abordar el conjunto completo utilizado.

Después de resolver su punto final de comando, el malware envía una colección cifrada de detalles del sitio y tokens de sesión de administrador. Las respuestas pueden proporcionar PHP de reemplazo, scripts de navegador o instrucciones para eliminar plugins de seguridad. Esta flexibilidad permite al operador cambiar la infección sin tener que reconstruir su red de persistencia.

Limpieza y Prevención

Sucuri recomienda detener la ejecución antes de eliminar los componentes. Primero, reemplaza el objetivo del cargador de la configuración con contenido inerte y luego elimina la directiva.

PHP puede almacenar esa configuración en caché hasta por 300 segundos, por lo que eliminar el objetivo inmediatamente podría romper cada solicitud PHP de la cuenta. A continuación, elimina las cargas útiles de la base de datos, los ajustes de control, los valores almacenados temporales y las copias de memoria compartida.

Limpia las tareas programadas maliciosas e inspecciona los disparadores de la base de datos antes de eliminar a los administradores ocultos. A diferencia del malware que se hace pasar por protección y se restaura mediante ejecución programada, SC combina varios mecanismos de recuperación independientes. Si tienes un servicio de hosting compartido, es posible que necesites la ayuda de tu proveedor.

Elimina tanto las copias de plugins, cargadores, archivos de recuperación y archivos de carga temprana maliciosos en una sola pasada coordinada. Recorta únicamente el bloque inyectado del tema legítimo.

Termina escaneando de nuevo, monitoreando la reaparición de componentes, cerrando el punto de entrada original y rotando las credenciales expuestas.

La prevención requiere actualizaciones rápidas, un firewall de aplicaciones web (WAF) y revisiones regulares de los ajustes de la base de datos, tareas programadas, disparadores y cuentas de usuario. Cualquier archivo que regrese debe ser tratado como evidencia de una limpieza incompleta, no como una razón para repetir la misma eliminación.



Fuentes:
https://cybersecuritynews.com/wordpress-malware-2/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.