Ocho réplicas que se reparan entre sí: una puerta trasera autorreparable ataca sitios con WordPress.

Ocho réplicas que se reparan entre sí: una puerta trasera autorreparable ataca sitios con WordPress.

La limpieza de rutina aquí no es más que una breve tregua antes de la recontaminación.

image

Eliminar el plugin malicioso aquí no es suficiente: la copia residual simplemente vuelve a reunir la infección. La empresa Sucuri analizó la puerta trasera SC, que se instala en WordPress en varios niveles y regresa segundos después de una limpieza convencional. La escala de propagación de la familia aún se desconoce.

SC almacena elementos al menos en ocho componentes. Entre ellos la configuración .user.ini, dos cargadores en wp-content, los archivos db.php y advanced-cache.php, un bloque inyectado en functions.php del tema activo y dos copias idénticas del falso plugin Hyper Engine Kit. Si un componente desaparece, los demás verifican su presencia y lo vuelven a escribir.

El principal problema está fuera del sistema de archivos. Una copia completa de la carga reside en la tabla options de la base de datos de WordPress en forma comprimida, y en servidores con System V puede además almacenarse en el segmento de memoria compartida. Por eso eliminar todos los archivos PHP sospechosos no garantiza la limpieza: la siguiente petición al sitio puede restaurar toda la cadena.

La puerta trasera procura no mostrarse al administrador. SC se elimina de la lista de plugins y de las comprobaciones de actualizaciones, crea una cuenta oculta con privilegios completos y puede falsificar cookies de sesión válidas para ella. Un acceso administrativo oculto similar ya se había encontrado en ataques a través de plugins de WordPress, pero SC añade a eso un circuito separado de autorreparación.

Para las órdenes de control, el malware utiliza puertas de enlace RPC públicas de Ethereum. En la muestra, Sucuri contó alrededor de veinte de esos puntos de acceso, a través de los cuales el código lee instrucciones desde un contrato inteligente. Una dirección bloqueada no interrumpe la comunicación, ya que la puerta trasera cambia a las demás pasarelas legítimas y sigue recibiendo comandos.

Tras activarse, SC recopila la dirección del sitio, las versiones de WordPress y de los plugins, los temas activos y los tokens de las sesiones administrativas. La respuesta de la infraestructura de control puede contener JavaScript para inyectar en las páginas, nuevo código PHP y una lista de plugins de seguridad que deben desactivarse o eliminarse. En una tienda en línea, el JavaScript inyectado potencialmente permite interceptar datos de pago.

Sucuri no logró determinar la vía inicial de entrada en el caso analizado. En el ecosistema de WordPress, los atacantes usan con regularidad plugins vulnerables, temas, contraseñas débiles y ataques a la cadena de suministro. En septiembre, una vulnerabilidad aislada mostró cómo un enlace abierto por el administrador puede acabar en la instalación de un tema y la ejecución de código.

Al limpiar, Sucuri aconseja primero detener la ejecución del código malicioso, luego eliminar las copias de la base de datos, de la memoria compartida, de las tareas cron y de los disparadores de la base de datos, y solo después limpiar los archivos. Tras la recuperación es necesario volver a escanear el sitio, cerrar el punto de entrada original y cambiar las credenciales. La reaparición de cualquier componente indica que uno de los mecanismos de persistencia se ha mantenido.