Un nuevo malware de Linux explota las puertas traseras de más de 30 plugins en los sitios de WordPress
La reciente aparición de un nuevo malware para Linux es motivo de alarma entre los webmasters y administradores de sitios web. El código malicioso desconocido explota más de 30 complementos para obtener acceso de puerta trasera a los sitios de WordPress. Según los expertos en seguridad cibernética, este exploit podría ser utilizado por los piratas informáticos para actividades maliciosas que van desde el robo y la manipulación de datos hasta ataques de denegación de servicio distribuido (DDoS).
El malware está diseñado con sofisticadas capacidades de evasión para eludir la mayoría de las soluciones antimalware. Se dirige principalmente a sitios web de WordPress que ejecutan complementos vulnerables o aquellos que no instalan los últimos parches. Este exploit desconocido también busca sitios de WordPress mal configurados con páginas de autenticación expuestas y realiza ataques de fuerza bruta contra ellos para ingresar a estos sistemas. Una vez dentro, procede a configurar el acceso de puerta trasera, que los atacantes remotos pueden explotar en cualquier momento.
Los plugins y temas específicos son los siguientes:
- Complemento de soporte de chat en vivo de WP
- Complemento de cumplimiento de WP GDPR
- WordPress – Yuzo Artículos relacionados
- Plugin de personalización de temas visuales Yellow Pencil
- Híbrido
- Easysmtp
- Complemento de cumplimiento de WP GDPR
- Tema de periódico sobre control de acceso de WordPress (CVE-2016-10972)
- El núcleo
- Chat en vivo de Faceboor por Zotabox
- Insertador de código de Google
- Complemento de donaciones totales
- Publicar plantillas personalizadas Lite
- Gestor de Reservas Rápidas de WP
- Próximamente Página y modo de mantenimiento
- Chat en vivo de Faceboor por Zotabox
- Plugin de WordPress para diseñador de blogs
- Preguntas frecuentes sobre WordPress Ultimate (CVE-2019-17232 y CVE-2019-17233)
- Integración WP-Matomo (WP-Piwik)
- Códigos cortos ND de WordPress para Visual Composer
- Chat en vivo de WP
- Próximamente Página y modo de mantenimiento
Supongamos que el sitio web objetivo ejecuta una versión obsoleta y vulnerable de cualquiera de los complementos anteriores. En ese caso, el malware obtiene automáticamente JavaScript malicioso de su servidor de comando y control (C2) e inyecta el script en el sitio web.
Las páginas infectadas actúan como redirecciones hacia una ubicación elegida por el atacante, por lo que el esquema funciona mejor en sitios abandonados.
Estos redireccionamientos pueden servir en campañas de phishing, distribución de malware y publicidad maliciosa para ayudar a evadir la detección y el bloqueo. Dicho esto, los operadores del autoinyector podrían estar vendiendo sus servicios a otros ciberdelincuentes.
Una versión actualizada de la carga útil también apunta a los siguientes complementos de WordPress:
- Complemento Brizy WordPress
- Reproductor de vídeo FV Flowplayer
- WooCommerce
- Página de WordPress próximamente
- Tema de WordPress OneTone
- Plugin de WordPress de campos simples
- Reproductor de vídeo FV Flowplayer
- Plugin SEO de WordPress Delucks
- Creador de encuestas, encuestas, formularios y cuestionarios de OpinionStage
- Rastreador de métricas sociales
- Plugin Rich Reviews
- WPeMatico RSS Feed Fetcher
- Plugin Rich Reviews
La defensa contra esta amenaza requiere que los administradores de sitios web de WordPress actualicen a la última versión disponible de los temas y complementos que se ejecutan en el sitio y reemplacen los que ya no se desarrollan con alternativas compatibles.
El uso de contraseñas seguras y la activación del mecanismo de autenticación de dos factores deberían garantizar la protección contra ataques de fuerza bruta.