Secuencias de comandos de complementos populares de WordPress manipuladas para colocar puertas traseras ocultas en los sitios – CYBERDEFENSA.MX

Un atacante manipuló archivos JavaScript confiables utilizados por los sitios de WordPress que ejecutan EmpujarEngage, OptinMonstery ConfianzaPulseconvirtiendo esos archivos en una forma de ingresar a los sitios.

Cuando un administrador del sitio iniciaba sesión mientras se cargaba el archivo, el código creaba una cuenta de administrador bajo el control del atacante e instalaba un complemento oculto que abría un camino de regreso. Los visitantes comunes no lo activaban.

Cualquier sitio afectado debe tratarse como comprometido. Los tres complementos son administrados por una empresa, Awesome Motive, que no había comentado sobre los dos complementos más grandes hasta el 15 de junio.

Empresa de seguridad sansec reveló la campaña más amplia el 13 de junio y encontró el mismo código malicioso en JavaScript servido para los tres complementos.

PushEngage siguió un día después con el suyo propio. aviso de incidenteconfirmando que un atacante había entregado copias manipuladas de su script y que los sitios que las cargaban podrían ser secuestrados.

PushEngage, adquirida por Awesome Motive hace años, es hasta ahora el único de los tres que publica orientación; Los usuarios de OptinMonster y TrustPulse no han escuchado nada oficial.

La ventana no era la misma para cada complemento. Sansec vio el código malicioso en OptinMonster y TrustPulse durante solo unos 25 minutos el 12 de junio, primero alrededor de las 22:17 UTC y desapareció a las 22:42. La exposición de PushEngage duró más: varias horas el 12 de junio, y su script todavía estaba siendo servido desde algunos de los servidores de CDN hasta el 14 de junio.

Ciberseguridad

Entonces, los dos complementos con más sitios tenían la ventana más pequeña y PushEngage tenía la más grande.

Sansec estima que los tres complementos llegan a más de 1,2 millones de sitios entre ellos, la mayor parte de OptinMonster, que por sí solo tiene más de un millón de instalaciones activas. PushEngage complemento de WordPress Tiene más de 9.000. Esa cifra es alcance, no daño: cuenta los sitios que ejecutan los complementos, no los sitios en los que fueron pirateados.

Cómo funcionó el ataque

El script envenenado no hizo nada en una vista de página normal. Actuó solo cuando un administrador de WordPress que había iniciado sesión lo cargó y luego usó la sesión de ese administrador para tomar el control.

Ese diseño también es la razón por la que el panel de WordPress no puede decirle si fue atacado: la puerta trasera está diseñada para permanecer fuera de las pantallas de administración, por lo que la única verificación confiable está en el servidor.

En el caso de PushEngage, los archivos manipulados eran sus incrustaciones normales, pushengage-web-sdk.js y pushengage-subscription.js, servidos desde clientcdn.pushengage.com, la red de entrega de contenido que envía el script de PushEngage a los sitios de los clientes. OptinMonster y TrustPulse se vieron afectados a través de puntos finales separados de Awesome Motive CDN.

PushEngage dice que el resto de sus sistemas permanecieron intactos: no encontró señales de que su aplicación principal o los servidores que contienen datos de los clientes hubieran sido alcanzados.

Según la propia cuenta de PushEngage, una vez que el script se ejecutó con un administrador conectado,:

  1. usó la sesión de ese administrador para actuar con permisos completos,
  2. creó una nueva cuenta de administrador bajo el control del atacante,
  3. instaló un complemento que no aparece en el panel de control y
  4. Envié los nuevos detalles de inicio de sesión y la información del sitio a tidio.[.]cc, un dominio falso creado para parecerse al tidio.com real.

Sansec encontró la misma secuencia en los tres complementos. el tidio[.]El dominio cc se registró el 28 de abril, semanas antes del ataque, lo que apunta a una operación planificada en lugar de un ataque rápido.

El complemento oculto es el verdadero premio. Abre lo que se conoce como un shell web, un canal de comando remoto: cualquiera que conozca la URL correcta puede ejecutar código en el servidor sin iniciar sesión. Desde allí, el atacante puede leer o cambiar cualquier archivo, copiar la base de datos, instalar más puertas traseras, inyectar código de robo de tarjetas, redirigir a los visitantes o robar datos.

La cuenta de administrador adicional es una forma sencilla de regresar si elimina el complemento pero pierde la cuenta. Y debido a que el atacante puede ejecutar código libremente, eliminar el complemento y la cuenta nombrados puede no ser suficiente; Tanto Sansec como PushEngage dicen asumir que podrían quedar otras puertas traseras.

Cómo entró el atacante

Ésta es la parte en la que los dos relatos no están de acuerdo. PushEngage dice que el atacante primero irrumpió en el servidor que ejecuta su sitio web de marketing, a través de una falla conocida en UpdraftPlusun complemento de copia de seguridad de WordPress. Ese servidor está separado de los sistemas que ejecutan el producto y almacenan los datos del cliente.

Lo que importaba no era el servidor en sí, sino la clave que contenía: una clave CDN API. Con esa clave, el atacante no necesitaba ingresar a los sistemas principales de PushEngage. Simplemente podría cambiar los archivos que la CDN ya estaba entregando a los sitios de los clientes.

Sansec no está convencido de que el punto de entrada esté resuelto. Dice que el sistema violado aún se desconoce, siendo los propios servidores de Awesome Motive el lugar más probable, la cuenta CDN posible y el proveedor de CDN, BunnyNet, poco probable.

El análisis público de Sansec no examina ni respalda la teoría UpdraftPlus; esa cuenta proviene únicamente de PushEngage, sobre su propio entorno. UpdraftPlus tiene un error de omisión de autenticación independiente, CVE-2026-10795que Wordfence tiene una puntuación de 8,1 (alta gravedad); ahora está parcheado y Wordfence ha informado de ataques en su contra, por lo que cualquiera que ejecute UpdraftPlus debería actualizar pase lo que pase.

Ciberseguridad

No se ha confirmado si ese error tuvo algo que ver con este robo. Trate el punto de entrada como inestable.

Qué comprobar y hacer

Según la línea de tiempo de Sansec, los archivos OptinMonster y TrustPulse estaban limpios el 13 de junio, mientras que el script de PushEngage permaneció en algunos servidores CDN hasta el 14 de junio. PushEngage dice que todavía está trabajando en la ventana exacta y desde entonces reemplazó los archivos defectuosos, borró el caché CDN, cambió la clave CDN y todas las credenciales relacionadas, y trasladó el sitio de marketing a una nueva infraestructura.

Nada de eso limpia un sitio que ya fue tomado.

Indicadores de compromiso (IoC) de Sansec

Debido a que la puerta trasera se esconde del tablero, no se puede descartar un compromiso al mirar WordPress. Si su sitio ejecutó alguno de los tres complementos durante la ventana de amenaza, la única respuesta confiable es un análisis del lado del servidor.

No intente resolverlo adivinando si inició sesión; la mayoría de los propietarios no pueden probarlo de ninguna manera. Trate los pasos siguientes como base.

  1. Ejecute un análisis del lado del servidor. Cualquiera que haya tenido PushEngage, OptinMonster o TrustPulse activos durante la ventana debería escanear el servidor directamente. Una verificación del navegador o del panel de control perderá una carga útil que solo se ejecutó para los administradores que iniciaron sesión. (Sansec vio la misma carga útil en los tres complementos, pero no confirmó que OptinMonster y TrustPulse se entregaran de la misma manera o en la misma ventana que PushEngage).
  2. Verifique el sistema de archivos, no el tablero. En wp-content/plugins, busque carpetas denominadas content-delivery-helper («Ayuda de entrega de contenido») o optimizador de base de datos («Optimizador de base de datos»). Confía en lo que hay en el disco. Elimine cualquier cuenta de administrador que no haya creado, especialmente desarrollador_api1 o cualquier cuenta que coincida con dev_xxxxxx.
  3. Revisa tus registros. Revise los registros de acceso al servidor web del 12 al 14 de junio UTC para ver el tráfico saliente a tidio.cc, incluidas sus rutas /cdn-cgi/, y al servidor del atacante en 84.201.6.54.
  4. Si encuentra algo, asuma lo peor. Gire todo: contraseñas de administrador, claves API, credenciales de base de datos y claves secretas (sales) en wp-config.php. Con la ejecución del código en el servidor, es posible que quede más persistencia.
Webworm implementa puertas traseras EchoCreep y GraphWorm utilizando Discord y MS Graph API – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva actividad de un actor de amenazas alineado con China conocido como gusano web en 2025, implementar puertas traseras personalizadas que emplean Discord y Microsoft Graph API para comunicaciones de comando y control (C2 o C&C).

Se estima que Webworm, documentado públicamente por primera vez por Symantec, propiedad de Broadcom, en septiembre de 2022, está activo desde al menos 2022, dirigido a agencias gubernamentales y empresas que abarcan los sectores de servicios de TI, aeroespacial y de energía eléctrica en Rusia, Georgia, Mongolia y varias otras naciones asiáticas.

Los ataques organizados por el grupo han aprovechado troyanos de acceso remoto (RAT) como Trochilus RAT, Gh0st RAT y 9002 RAT (también conocidos como Hydraq y McRat). Se dice que el actor de amenazas se superpone con grupos de nexo con China rastreados como FishMonger (también conocido como Aquatic Panda), Seis pequeños monosy Piratas Espaciales. SixLittleMonkeys es mejor conocido por implementar Gh0st RAT y un RAT llamado Mikroceen dirigido a entidades en Asia Central, Rusia, Bielorrusia y Mongolia.

Ciberseguridad

«En los últimos años, ha comenzado a avanzar hacia herramientas proxy existentes y personalizadas, que son más sigilosas que las puertas traseras completas», dijo el investigador de ESET Eric Howard. dicho. «En 2025, Webworm también agregó dos nuevas puertas traseras a su conjunto de herramientas: EchoCreep, que usa Discord para la comunicación C&C, y GraphWorm, que usa Microsoft Graph API para el mismo propósito».

Detrás de estos esfuerzos está el uso de un repositorio de GitHub que se hace pasar por una bifurcación de WordPress («github[.]com/anjsdgasdf/WordPress») como escenario para malware y herramientas como SoftEther VPN en un esfuerzo por pasar desapercibido y pasar desapercibido. La dependencia de SoftEther VPN es un Enfoque probado y probado adoptado por varios grupos de hackers chinos.

En los últimos dos años, se ha observado que el adversario se aleja de las puertas traseras tradicionales hacia utilidades (semi)legítimas como los proxy SOCKS, al tiempo que se centra cada vez más en países europeos, incluidas organizaciones gubernamentales en Bélgica, Italia, Serbia, Polonia y España, y una universidad local en Sudáfrica.

El descubrimiento de EchoCreep y GraphWorm marca una expansión del arsenal de Webworm, incluso cuando Trochilus y 9002 RAT parecen haber sido abandonados por el actor de amenazas. Otras herramientas destacadas son iox y soluciones de proxy personalizadas como WormFrp, ChainWorm, SmuxProxy y WormSocket. Se ha descubierto que WormFrp recupera configuraciones de un depósito de Amazon S3 comprometido.

«Estas herramientas de proxy personalizadas no sólo son capaces de cifrar comunicaciones, sino que también admiten el encadenamiento entre múltiples hosts, tanto interna como externamente a una red», dijo ESET. «Creemos que los operadores utilizan estas herramientas junto con SoftEther VPN para cubrir mejor sus huellas y aumentar el sigilo de sus actividades».

EchoCreep admite la carga/descarga de archivos y la ejecución de comandos a través de capacidades «cmd.exe», mientras que GraphWorm es una puerta trasera más avanzada que puede generar una nueva sesión «cmd.exe», ejecutar un proceso recién creado, cargar y descargar archivos hacia y desde Microsoft OneDrive y detener su propia ejecución después de recibir una señal de los operadores.

Un análisis del canal Discord aprovechado por EchoCreep como C2 muestra que los primeros comandos se enviaron ya el 21 de marzo de 2024. En total, se enviaron 433 mensajes de Discord a través del servidor C2.

Actualmente se desconoce exactamente cómo se entregan estas puertas traseras y la vía de acceso inicial utilizada por Webworm. Sin embargo, se ha descubierto que el atacante utiliza utilidades de código abierto como dirsearch y nuclei para forzar los archivos y directorios del servidor web de la víctima con fuerza bruta y buscar vulnerabilidades en su interior.

Ciberseguridad

La divulgación se produce como Cisco Talos arrojar luz en una variante de BadIIS que probablemente se vende o comparte entre múltiples grupos de ciberdelincuentes de habla china bajo un modelo de malware como servicio (MaaS) diseñado para la monetización continua. Se cree que la oferta ha estado en desarrollo desde al menos el 30 de septiembre de 2021.

El mismo autor de malware, que opera bajo el alias «lwxat», también ha puesto a disposición un conjunto de herramientas complementarias, incluidos instaladores basados ​​en servicios, cuentagotas y mecanismos de persistencia que automatizan la implementación, garantizan la capacidad de supervivencia en los reinicios del servidor IIS y evitan la detección.

El servicio ofrece una herramienta de creación dedicada que «permite a los actores de amenazas generar archivos de configuración, personalizar cargas útiles e inyectar parámetros en los binarios de BadIIS, lo que permite capacidades que incluyen la redirección de tráfico a sitios ilícitos, proxy inverso para la manipulación de rastreadores de motores de búsqueda, secuestro de contenido e inyección de vínculos de retroceso para fraude malicioso de optimización de motores de búsqueda (SEO)», dijo el investigador de Talos, Joey Chen.

GopherWhisper, vinculado a China, infecta 12 sistemas gubernamentales de Mongolia con puertas traseras – CYBERDEFENSA.MX

Las instituciones gubernamentales de Mongolia se han convertido en el objetivo de un grupo de amenaza persistente avanzada (APT, por sus siglas en inglés) previamente indocumentado y alineado con China, al que se sigue como TuzaSusurro.

«El grupo maneja una amplia gama de herramientas escritas en su mayoría en Go, utilizando inyectores y cargadores para implementar y ejecutar varias puertas traseras en su arsenal», dijo la empresa eslovaca de ciberseguridad ESET. dicho en un informe compartido con The Hacker News. «GopherWhisper abusa de servicios legítimos, en particular Discord, Slack, Microsoft 365 Outlook y file.io para la comunicación y la exfiltración de comando y control (C&C).

El grupo fue descubierto por primera vez en enero de 2025 tras el descubrimiento de una puerta trasera nunca antes vista con nombre en código LaxGopher en un sistema perteneciente a una entidad gubernamental de Mongolia. También se descubren como parte del arsenal del actor de amenazas otras familias de malware, en su mayoría desarrolladas utilizando Golang para recibir instrucciones del servidor C&C, ejecutarlas y enviar los resultados.

Ciberseguridad

El actor de amenazas también utiliza una herramienta de recopilación de archivos para recopilar archivos de interés y extraerlos en formato comprimido al archivo.[.]io para compartir archivos y una puerta trasera en C++ que ofrece control remoto sobre hosts comprometidos.

Los datos de telemetría de ESET muestran que alrededor de 12 sistemas asociados con la institución gubernamental de Mongolia fueron infectados por las puertas traseras, y el tráfico C&C de los servidores Discord y Slack controlados por el atacante indica docenas de otras víctimas.

Actualmente se desconoce exactamente cómo obtiene GopherWhisper el acceso inicial a las redes de destino. Pero a un punto de apoyo exitoso le siguen intentos de implementar una amplia gama de herramientas e implantes.

  • JabGopherun inyector que ejecuta la puerta trasera LaxGopher («whisper.dll»).
  • LaxGopheruna puerta trasera basada en Go que utiliza Slack para C2 para ejecutar comandos a través de «cmd.exe» y publicar los resultados en el canal de Slack, así como descargar malware adicional.
  • Gopher compactouna utilidad de recopilación de archivos basada en Go lanzada por LaxGopher para filtrar archivos de interés por extensiones (.doc, .docx, .jpg, .xls, .xlsx, .txt, .pdf, .ppt y .pptx), comprimirlos en archivos ZIP, cifrar los archivos usando AES-CFB-128 y exfiltrarlos en un archivo.[.]yo.
  • RataGopheruna puerta trasera basada en Go que utiliza un servidor privado de Discord para recibir mensajes de C&C, ejecutar comandos y publicar los resultados en el canal de Discord configurado, así como cargar y descargar archivos desde un archivo.[.]yo.
  • SSLORPuertauna puerta trasera basada en C++ que utiliza OpenSSL BIO para la comunicación a través de sockets sin formato en el puerto 443 para enumerar unidades, realizar operaciones de archivos y ejecutar comandos basados ​​en la entrada de C&C a través de «cmd.exe».
  • AmigoEntregauna DLL maliciosa que sirve como cargador e inyector para BoxOfFriends.
  • cajadeamigosuna puerta trasera basada en Go que utiliza la API de Microsoft Graph para crear borradores de correos electrónicos para C2 usando credenciales codificadas, con la primera cuenta de Outlook creada para este propósito («barrantaya.1010@outlook[.]com») creado el 11 de julio de 2024.

«La inspección de la marca de tiempo de los mensajes de Slack y Discord nos mostró que la mayor parte de ellos se enviaban durante el horario laboral, es decir, entre las 8 am y las 5 pm, lo que coincide con la hora estándar de China», dijo el investigador de ESET Eric Howard. «Además, la configuración regional para el usuario configurado en los metadatos de Slack también se configuró en esta zona horaria. Por lo tanto, creemos que GopherWhisper es un grupo alineado con China».

Red Menshen, vinculado a China, utiliza sigilosos implantes de puertas BPF para espiar a través de redes de telecomunicaciones – CYBERDEFENSA.MX

Una campaña en curso y de largo plazo atribuida a un actor amenazante del nexo con China se ha incrustado en las redes de telecomunicaciones para realizar espionaje contra las redes gubernamentales.

La actividad de posicionamiento estratégico, que implica implantar y mantener mecanismos de acceso sigiloso dentro de entornos críticos, se ha atribuido a Hombre rojoun grupo de amenazas que también se rastrea como Earth Bluecrow, DecisiveArchitect y Red Dev 18. El grupo tiene un historial de atacar a proveedores de telecomunicaciones en Medio Oriente y Asia desde al menos 2021.

Rapid7 describió los mecanismos de acceso encubierto como «algunas de las células durmientes digitales más sigilosas» jamás encontradas en las redes de telecomunicaciones.

La campaña se caracteriza por el uso de implantes a nivel de kernel, puertas traseras pasivas, utilidades de recolección de credenciales y marcos de comando multiplataforma, lo que brinda al actor de amenazas la capacidad de habitar persistentemente redes de interés. Una de las herramientas más reconocidas de su arsenal de malware es una puerta trasera de Linux llamada BPFDoor.

«A diferencia del malware convencional, BPFdoor no expone puertos de escucha ni mantiene canales de comando y control visibles», Rapid7 Labs dicho en un informe compartido con The Hacker News. «En cambio, abusa de la funcionalidad Berkeley Packet Filter (BPF) para inspeccionar el tráfico de red directamente dentro del kernel, activándose sólo cuando recibe un paquete de activación específicamente diseñado».

Ciberseguridad

«No hay un oyente persistente ni una baliza obvia. El resultado es una trampilla oculta incrustada dentro del propio sistema operativo».

Las cadenas de ataques comienzan cuando el actor de la amenaza apunta a la infraestructura conectada a Internet y a los servicios de borde expuestos, como dispositivos VPN, firewalls y plataformas web asociadas con Ivanti, Cisco, Juniper Networks, Fortinet, VMware, Palo Alto Networks y Apache Struts, para obtener acceso inicial.

Al lograr un punto de apoyo exitoso, los marcos de balizas compatibles con Linux, como CrossC2 se implementa para facilitar las actividades posteriores a la explotación. También se lanzan Sliver, TinyShell (un puerta trasera Unix), registradores de pulsaciones de teclas y utilidades de fuerza bruta para facilitar la recolección de credenciales y el movimiento lateral.

Sin embargo, BPFDoor es fundamental para las operaciones de Red Menshen. Presenta dos componentes distintos: uno es una puerta trasera pasiva implementada en el sistema Linux comprometido para inspeccionar el tráfico entrante en busca de un paquete «mágico» predefinido instalando un filtro BPF y generando un shell remoto al recibir dicho paquete. La otra parte integral del marco es un controlador administrado por el atacante y es responsable de enviar los paquetes con formato especial.

«El controlador también está diseñado para operar dentro del propio entorno de la víctima», explicó Rapid7. «En este modo, puede hacerse pasar por procesos legítimos del sistema y desencadenar implantes adicionales en los hosts internos enviando paquetes de activación o abriendo un oyente local para recibir conexiones de shell, lo que permite efectivamente el movimiento lateral controlado entre sistemas comprometidos».

Es más, se ha descubierto que ciertos artefactos BPFDoor son compatibles con el protocolo de transmisión de control de flujo (SCTP), permitiendo potencialmente al adversario monitorear protocolos nativos de telecomunicaciones y obtener visibilidad del comportamiento y la ubicación de los suscriptores, e incluso rastrear individuos de interés.

Estos aspectos demuestran que la funcionalidad de BPFdoor va más allá de una puerta trasera sigilosa de Linux. «BPFdoor funciona como una capa de acceso integrada dentro de la red troncal de telecomunicaciones, proporcionando visibilidad silenciosa y a largo plazo de las operaciones críticas de la red», añadió el proveedor de seguridad.

No termina ahí. Una variante de BPFdoor previamente no documentada incorpora cambios arquitectónicos para hacerlo más evasivo y pasar desapercibido durante períodos prolongados en entornos empresariales y de telecomunicaciones modernos. Estos incluyen ocultar el paquete desencadenante dentro del tráfico HTTPS aparentemente legítimo e introducir un mecanismo de análisis novedoso que garantiza que la cadena «9999» aparezca en un desplazamiento de bytes fijo dentro de la solicitud.

Ciberseguridad

Este camuflaje, a su vez, permite que el paquete mágico permanezca oculto dentro del tráfico HTTPS y evite provocar cambios en la posición de los datos dentro de la solicitud, y permite que el implante siempre busque el marcador en un desplazamiento de bytes específico y, si está presente, lo interprete como el comando de activación.

La muestra recién descubierta también presenta un «mecanismo de comunicación liviano» que utiliza el Protocolo de mensajes de control de Internet (ICMP) para interactuar entre dos hosts infectados.

«Estos hallazgos reflejan una evolución más amplia en el arte del adversario», dijo Rapid7. «Los atacantes están incorporando implantes más profundamente en la pila informática, apuntando a los núcleos del sistema operativo y las plataformas de infraestructura en lugar de depender únicamente del malware del espacio del usuario».

«Los entornos de telecomunicaciones, que combinan sistemas básicos, capas de virtualización, dispositivos de alto rendimiento y componentes centrales 4G/5G en contenedores, proporcionan un terreno ideal para una persistencia silenciosa y a largo plazo. Al combinarse con servicios de hardware legítimos y tiempos de ejecución de contenedores, los implantes pueden evadir el monitoreo tradicional de puntos finales y permanecer sin ser detectados durante períodos prolongados».