{"id":1495,"date":"2026-07-10T17:13:52","date_gmt":"2026-07-10T17:13:52","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/10\/el-servidor-de-hackers-expuesto-revela-la-puerta-trasera-wp-shellstorm-en-miles-de-sitios-de-wordpress-cyberdefensa-mx\/"},"modified":"2026-07-10T17:13:52","modified_gmt":"2026-07-10T17:13:52","slug":"el-servidor-de-hackers-expuesto-revela-la-puerta-trasera-wp-shellstorm-en-miles-de-sitios-de-wordpress-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/10\/el-servidor-de-hackers-expuesto-revela-la-puerta-trasera-wp-shellstorm-en-miles-de-sitios-de-wordpress-cyberdefensa-mx\/","title":{"rendered":"El servidor de hackers expuesto revela la puerta trasera WP-SHELLSTORM en miles de sitios de WordPress \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un equipo de cibercrimen dej\u00f3 uno de sus propios servidores abierto en Internet durante tres semanas y expuso el funcionamiento interno de la operaci\u00f3n: las herramientas de pirater\u00eda, los registros de actividad y las listas de objetivos que nombran a m\u00e1s de 1,4 millones de sitios web.<\/p>\n<p>En realidad, muchos menos fueron pirateados, pero los archivos expuestos mostraron a los investigadores c\u00f3mo una operaci\u00f3n de pirater\u00eda masiva de sitios se ejecuta desde adentro.<\/p>\n<p>La operaci\u00f3n, ahora rastreada como <strong>WP-SHELLSTORM<\/strong>es lo que <a href=\"https:\/\/socradar.io\/blog\/wp-shellstorm-expose-1-4m-wordpress-sites\/\" target=\"_blank\">SOCRadar<\/a> llama intermediaci\u00f3n de acceso a webshell: un equipo que irrumpe en sitios a escala, coloca una puerta trasera oculta (un \u00abwebshell\u00bb) en cada uno y empaqueta ese acceso para su reventa.<\/p>\n<p>La actividad m\u00e1s fuerte afect\u00f3 a los sitios de WordPress que ejecutan complementos desactualizados. Si ejecuta WordPress o Joomla, los dos defectos que m\u00e1s importaban estaban en el complemento de almacenamiento en cach\u00e9 Breeze y en el editor JCE de Joomla; salte a la lista de verificaci\u00f3n a continuaci\u00f3n si ese es usted.<\/p>\n<h2>Un servidor olvidado<\/h2>\n<p>Dos equipos excavaron en la misma carpeta expuesta. El equipo de inteligencia de amenazas de SOCRadar lo detect\u00f3 el 11 de junio de 2026 en un servidor alquilado con sede en EE. UU. en 137.175.93.[.]126 sin contrase\u00f1a alguna. En su interior hab\u00eda aproximadamente 800 MB en 434 archivos: webshells, scripts de explotaci\u00f3n, resultados de escaneo, historial de comandos escritos por el operador y configuraciones de comando y control.<\/p>\n<p><a href=\"https:\/\/ctrlaltintel.com\/research\/Wordpress\/\" target=\"_blank\">Ctrl-Alt-Intel<\/a> Tambi\u00e9n hab\u00eda analizado el mismo directorio, lo encontr\u00f3 en la plataforma de directorio abierto de Hunt.io y lo public\u00f3 el 22 de junio, semanas antes del art\u00edculo de SOCRadar del 9 de julio. La exposici\u00f3n se redujo a un desliz b\u00e1sico: el operador inici\u00f3 un simple servidor web Python para mover archivos y lo dej\u00f3 funcionando durante 22 d\u00edas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El equipo tom\u00f3 errores conocidos p\u00fablicamente en complementos de sitios web, la mayor\u00eda de ellos en WordPress, y construy\u00f3 esc\u00e1neres autom\u00e1ticos para disparar esos exploits a listas de objetivos masivas extra\u00eddas de FOFA, un motor de b\u00fasqueda chino para sistemas conectados a Internet, similar a Shodan.<\/p>\n<p>Cuando un sitio ejecutaba una versi\u00f3n vulnerable, el exploit pod\u00eda cargar un webshell: un peque\u00f1o script que permite al atacante ejecutar comandos en el servidor desde cualquier lugar, leer archivos, robar contrase\u00f1as y profundizar en la red.<\/p>\n<p>El conjunto de herramientas cubr\u00eda 27 fallas conocidas, aunque unos pocos hicieron la mayor parte del trabajo. El mayor productor fue un error en el complemento de almacenamiento en cach\u00e9 Breeze (CVE-2026-3844), que el equipo dispar\u00f3 contra m\u00e1s de 45.000 objetivos y, seg\u00fan sus propios c\u00e1lculos, cerr\u00f3 por puerta trasera a m\u00e1s de 17.000 de ellos.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhX6v2Ijtt8eT8SggY3Tr8iFOILJUsBZ0zdDZOtscX4GJWn1Q9ytZiMzFjTILVSdhXqbngQZoGYqHr5SQ5SfgCcEglXCEVrwKEjsv7Lt9rwYiiI5nfc6u1Qty1YQabQehJe10fi5FU5PftyVZwQuOJ3kKSlYfmQU1p5yb7zrbpl-U6Bf-vj5-x-DfO8DIQ\/s1700-e365\/actor.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhX6v2Ijtt8eT8SggY3Tr8iFOILJUsBZ0zdDZOtscX4GJWn1Q9ytZiMzFjTILVSdhXqbngQZoGYqHr5SQ5SfgCcEglXCEVrwKEjsv7Lt9rwYiiI5nfc6u1Qty1YQabQehJe10fi5FU5PftyVZwQuOJ3kKSlYfmQU1p5yb7zrbpl-U6Bf-vj5-x-DfO8DIQ\/s1700-e365\/actor.jpg\" alt=\"\" border=\"0\" data-original-height=\"570\" data-original-width=\"1100\"\/><\/a><\/div>\n<p>Esto tiene un inconveniente: solo funciona cuando est\u00e1 activada una configuraci\u00f3n no predeterminada de \u00abHospedar archivos localmente \u2013 Gravatars\u00bb, por lo que la mayor\u00eda de las instalaciones de Breeze nunca estuvieron expuestas.<\/p>\n<h2>Los n\u00fameros, en t\u00e9rminos sencillos<\/h2>\n<p>La cifra principal necesita una advertencia. El recuento de 1,4 millones es cu\u00e1ntos dominios estaban en las listas de destino, no cu\u00e1ntos fueron divididos, y esas listas abarcaban WordPress, Joomla y otras plataformas. El archivo m\u00e1s grande era una lista de 587.034 destinos Joomla.<\/p>\n<p>El n\u00famero realmente comprometido fue mucho menor, y los dos equipos de investigaci\u00f3n lo midieron de manera diferente: el recuento deduplicado de Ctrl-Alt-Intel encontr\u00f3 25,195 sitios con evidencia de compromiso confirmada o validada, mientras que SOCRadar, contando webshells activos, coloc\u00f3 la cifra en vivo en m\u00e1s de 5,700.<\/p>\n<p>Un error muestra claramente la brecha: un error de Joomla se dispar\u00f3 contra m\u00e1s de 560.000 objetivos, pero aterriz\u00f3 s\u00f3lo en 77 de ellos.<\/p>\n<p>Estar en la lista de escaneo de alguien no es lo mismo que ser pirateado. Tenga esto en cuenta siempre que un informe comience con un n\u00famero objetivo aterrador.<\/p>\n<h2>Las herramientas y una campa\u00f1a anterior.<\/h2>\n<p>La puerta trasera principal, un archivo llamado down.php, estaba muy ofuscado, ten\u00eda cuatro capas de profundidad y parece derivar de un webshell chino de c\u00f3digo abierto llamado BestShell. Una vez en ejecuci\u00f3n, pod\u00eda administrar archivos, ejecutar comandos, abrir shells inversos, escanear la red y verificar qu\u00e9 software de seguridad estaba ejecutando el host.<\/p>\n<p>Para su propio acceso remoto, el equipo utiliz\u00f3 un cuentagotas SNOWLIGHT para instalar VShell, una puerta trasera sigilosa que disfraza el nombre de su proceso como [kworker\/0:2] para mezclarse con los subprocesos del n\u00facleo en una lista de procesos.<\/p>\n<p>Esas dos herramientas tienen una historia: en abril de 2025, <a href=\"https:\/\/www.sysdig.com\/blog\/unc5174-chinese-threat-actor-vshell\" target=\"_blank\">Sysdig<\/a> vincul\u00f3 esta cadena SNOWLIGHT a VShell con el presunto grupo estatal chino UNC5174, actividad cubierta por THN en ese momento. Sin embargo, el propio VShell es una herramienta com\u00fan en los c\u00edrculos criminales de habla china, por lo que su presencia por s\u00ed sola no apunta a un actor estatal.<\/p>\n<p>El servidor tambi\u00e9n conten\u00eda rastros de un trabajo anterior muy diferente. SOCRadar descubri\u00f3 que antes de la ruidosa ola de WordPress, el mismo equipo llev\u00f3 a cabo una campa\u00f1a m\u00e1s silenciosa a principios de mayo de 2026 contra los sistemas Java corporativos. Obtuvo 613 archivos de configuraci\u00f3n de 11 sistemas en nueve empresas de tecnolog\u00eda financiera, comercio electr\u00f3nico, log\u00edstica, juegos y electr\u00f3nica.<\/p>\n<p>El bot\u00edn incluy\u00f3 claves de inicio de sesi\u00f3n en la nube para AWS, Alibaba Cloud, Oracle, Tencent y DigitalOcean, contrase\u00f1as de bases de datos y claves privadas Alipay RSA. Se apoyaba en un error antiguo y conocido en Nacos, un servidor de configuraci\u00f3n (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-29441\" target=\"_blank\">CVE-2021-29441<\/a>), que permite a un atacante omitir el inicio de sesi\u00f3n falsificando un \u00fanico encabezado web.<\/p>\n<p>SOCRadar interpreta el momento como una secuencia: primero obtener credenciales corporativas de alto valor, luego, semanas despu\u00e9s, pasar al trabajo de puerta trasera de mayor volumen, una ronda de financiaci\u00f3n antes de ampliar la escala.<\/p>\n<h2>Comercio descuidado<\/h2>\n<p>Ambos equipos eval\u00faan con confianza media a alta que el operador es chino o habla chino. Se\u00f1alan el chino simplificado fluido a lo largo del c\u00f3digo y el historial de comandos, la dependencia de FOFA (que, seg\u00fan los investigadores, necesita un n\u00famero de tel\u00e9fono chino para registrarse) y las herramientas Godzilla y VShell preferidas en los foros de habla china.<\/p>\n<p>SOCRadar va un paso m\u00e1s all\u00e1 y considera que la tripulaci\u00f3n est\u00e1 motivada financieramente y no dirigida por el estado. Los nombres que aparecen en los archivos (tance, chen-kk, chenyk) se tratan como pistas sueltas, no como pruebas. Destaca un cabo suelto: una \u00fanica direcci\u00f3n IP en Taiw\u00e1n realiz\u00f3 m\u00e1s de 42.000 solicitudes descargando las propias herramientas del equipo. Podr\u00eda ser un segundo operador, un cliente u otro investigador. Los troncos no pueden resolverlo.<\/p>\n<p>Para ser un grupo que maneja una cadena de herramientas genuinamente capaz, el equipo fue descuidado. Dej\u00f3 el servidor abierto, dej\u00f3 un archivo de configuraci\u00f3n de FOFA que FOFA puede rastrear a trav\u00e9s de su canal de aplicaci\u00f3n de la ley y dej\u00f3 un historial de comandos sin editar que expuso todo. Cuando finalmente se dio cuenta de que hab\u00eda sido detectado, en alg\u00fan momento entre el 2 y el 4 de julio, elimin\u00f3 un lote de l\u00edneas de registro. Tres semanas demasiado tarde.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El error es familiar. En marzo de 2026, el mismo taller de investigaci\u00f3n detect\u00f3 al Fancy Bear ruso (APT28) de la misma manera: un directorio abierto olvidado difundi\u00f3 las herramientas y registros de phishing del grupo, en una campa\u00f1a llamada Hunt.io. <a href=\"https:\/\/ctrlaltintel.com\/research\/FancyBear\/\" target=\"_blank\">Operaci\u00f3n redondeada<\/a>.<\/p>\n<h2>Que hacer ahora<\/h2>\n<p>Si ejecuta alguno de los programas espec\u00edficos, compru\u00e9belo hoy. Estos no son errores desconocidos: dos de ellos est\u00e1n siendo explotados activamente en otros lugares.<\/p>\n<p>Wordfence rastre\u00f3 decenas de miles de ataques bloqueados contra la falla de Everest Forms Pro (CVE-2026-3300) esta primavera, y el error Joomla JCE (CVE-2026-48907) es una falla de m\u00e1xima gravedad que CISA ha agregado a su lista de vulnerabilidades explotadas conocidas.<\/p>\n<ul>\n<li><strong>WordPress y Joomla, primero:<\/strong> parchear Breeze (CVE-2026-3844, corregido en 2.4.5) si la configuraci\u00f3n no predeterminada \u00abHospedar archivos localmente \u2013 Gravatars\u00bb est\u00e1 activada; produjo la mayor cantidad de puertas traseras aqu\u00ed. Trate la falla JCE de Joomla (CVE-2026-48907, corregida en 2.9.99.5) como urgente tambi\u00e9n, ya que es de m\u00e1xima gravedad y est\u00e1 en la lista de explotaciones activas de CISA, a pesar de que apenas apareci\u00f3 en esta campa\u00f1a.<\/li>\n<li><strong>WordPress y Joomla, consulte tambi\u00e9n:<\/strong> Complementos ThemeREX (CVE-2026-1969), Lista de archivos simple (CVE-2020-36847), CSS JS PHP personalizado (CVE-2026-6433), BerqWP (CVE-2025-7443), cargas de Ninja Forms (CVE-2026-0740), WavePlayer (CVE-2025-12057), WPBookit (CVE-2025-7852) y Administrador de archivos WP (CVE-2020-25213). Ambos informes enumeran la Lista de archivos simple bajo CVE-2025-34085, un duplicado ahora rechazado; la identificaci\u00f3n v\u00e1lida es CVE-2020-36847.<\/li>\n<li><strong>Nacos:<\/strong> actualice a 2.2.1 o posterior y active la autenticaci\u00f3n (nacos.core.auth.enabled=true). Si su instancia alguna vez estuvo expuesta, rote todas las credenciales que se encuentran en ella, no solo las obvias.<\/li>\n<li><strong>Bota de trabajo y primavera XXL:<\/strong> cierre los puntos finales de ejecutor no autenticados y deshabilite \/actuator\/heapdump en producci\u00f3n.<\/li>\n<li><strong>Busque las puertas traseras:<\/strong> busque los patrones de nombres de archivos webshell del equipo, como .bd.php, .wp-log.php y .brq-*.php. Luego verifique cualquier proceso llamado [kworker\/X:Y]. Un hilo del kernel real no ejecuta ning\u00fan programa propio, por lo que su \/proc\/<pid>\/exe no apunta a nada. Tampoco tiene l\u00ednea de comando ni sockets de red. A [kworker] eso demuestra que cualquiera de estos es un impostor. Bloquear la infraestructura conocida: 137.175.93[.]126, 43.108.17[.]80, y el dominio xs.xxooonline[.]UE[.]cc.<\/pid><\/li>\n<\/ul>\n<p>Lo que hace que WP-SHELLSTORM merezca atenci\u00f3n no es lo avanzado que es, sino lo ordinario que es. Los exploits p\u00fablicos, el escaneo automatizado y una lista de objetivos de un mill\u00f3n de l\u00edneas fueron suficientes para comprometer sitios a escala, sin necesidad de un d\u00eda cero. Los detalles son p\u00fablicos s\u00f3lo porque el equipo olvid\u00f3 cerrar su propio servidor.<\/p>\n<p>The Hacker News se comunic\u00f3 con SOCRadar para obtener m\u00e1s detalles sobre sus hallazgos y actualizar\u00e1 esta historia con cualquier respuesta.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un equipo de cibercrimen dej\u00f3 uno de sus propios servidores abierto en Internet durante tres semanas y expuso el funcionamiento interno de la operaci\u00f3n: las herramientas de pirater\u00eda, los registros de actividad y las listas de objetivos que nombran a m\u00e1s de 1,4 millones de sitios web. En realidad, muchos menos fueron pirateados, pero los [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[24,2152,273,253,32,131,943,266,33,2928,3676],"class_list":["post-1495","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-cyberdefensa-mx","tag-expuesto","tag-hackers","tag-miles","tag-puerta","tag-revela","tag-servidor","tag-sitios","tag-trasera","tag-wordpress","tag-wpshellstorm"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1495","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1495"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1495\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1495"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1495"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1495"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}