Sitios WordPress comprometidos: CAPTCHA falso y ransomware
Sitios WordPress comprometidos se convirtieron en la pieza central de una de las campañas de malware más grandes del año. Check Point Research destapó la operación StopAndProtect, que controla cerca de 2.000 dominios secuestrados. Además, los investigadores contabilizaron más de 6.000 direcciones IP de víctimas y unas 31.000 capturas de pantalla robadas. De hecho, el ataque no usa nada sofisticado: se apoya en webs que llevan años sin actualizarse.
Cómo operan los sitios WordPress comprometidos
Por su parte, el punto de entrada resulta tan simple como preocupante. Check Point documentó un sitio que seguía corriendo una versión de WordPress de 2021, casi cinco años de antigüedad. En consecuencia, esa web acumulaba cerca de 40 vulnerabilidades conocidas. Entre ellas había inyección SQL, bypass de autenticación y subida arbitraria de archivos.
Además, los atacantes suben un archivo llamado activator.php que instala un plugin malicioso llamado «verify» y luego se borra solo. Ese complemento se carga como must-use (MU), por lo que no aparece en la lista normal de plugins. En la práctica, el administrador revisa su panel y no ve nada extraño.
El CAPTCHA falso de Cloudflare que ejecuta comandos
El plugin superpone sobre el contenido real una pantalla que imita la verificación «eres humano» de Cloudflare. Sin embargo, esa ventana no verifica nada. Asimismo, registra la dirección IP del visitante y copia un comando de PowerShell al portapapeles. La víctima solo tiene que pegarlo en Windows. Esta técnica de ingeniería social se conoce como ClickFix.
El comando se ejecuta oculto y evita las políticas de scripts del sistema. A partir de ahí arranca una cadena de descargadores escritos en .NET. Asimismo, la carga final reúne varios módulos. Entre ellos destacan el ransomware SilentEncryptor, un gusano que viaja por SMB y USB, un bloqueador de pantalla y un ladrón de credenciales. Por lo tanto, una sola web infectada puede acabar cifrando los archivos del visitante.
Cómo evitar que tu web sea uno de los sitios WordPress comprometidos
Por lo tanto, la defensa empieza por lo más básico. Mantén al día el núcleo de WordPress, el tema y todos los plugins. Asimismo, revisa el directorio wp-content/mu-plugins, que es donde se esconde la persistencia. También conviene limitar la subida y ejecución de archivos PHP dentro de las carpetas de contenido. Puedes consultar más artículos sobre seguridad en WordPress en nuestro blog.
Finalmente, hay una lección directa para cualquier usuario. Ninguna verificación legítima de Cloudflare pide copiar y pegar un comando en el sistema. Si una página lo solicita, hay que cerrarla de inmediato. En definitiva, los sitios WordPress comprometidos no solo dañan a su propietario, sino a cada visitante que confía en ellos.
Recuerda que estaremos publicando constantemente en nuestro blog más contenido sobre tecnología.
Puedes encontrarnos en Facebook y LinkedIn para más contenido relacionado con seguridad en internet y muchos temas más.
Fuentes: Check Point Research, The Hacker News, DataBreaches.net.