fuente: https://thehackernews.com/2026/10/wordpress-backdoor-rebuilds-itself.html
Investigadores de ciberseguridad han revelado una vulnerabilidad en WordPress en la que los atacantes implementaron múltiples mecanismos de persistencia para asegurar que la carga útil final se repitiera sin necesidad de volver a infectar el sitio.
La puerta trasera ha sido denominada SC, debido a los marcadores "SC_" presentes en el contenido inyectado. Sucuri ha descrito el malware como una "malla autorreparable" controlada por blockchain.
"La carga útil reside simultáneamente en al menos ocho ubicaciones, distribuidas en archivos, la base de datos y la memoria compartida, y cada una de ellas puede reconstruir todas las demás", afirmó el investigador de seguridad Gabriel Barbosa.
"Si se elimina el plugin, un complemento lo sobrescribe. Si se elimina el complemento, el tema lo sobrescribe. Si se borran todos los archivos del disco, la siguiente carga de la página restaura todo el conjunto desde la base de datos o desde un segmento de memoria compartida. El resultado es un sistema circular sin un único punto de control que se pueda eliminar para detenerlo".
Según Sucuri, el malware no tiene nombres de funciones legibles, sino que utiliza un decodificador para descifrar el código mediante un cifrado de sustitución. A continuación, se presenta un resumen de los ocho componentes:
.user.ini, que configura "auto_prepend_file" para ejecutar un cargador antes de cada solicitud PHP en ese árbol de directorios.
wp-content/c1b12371.php, el cargador que incluye un archivo oculto con prefijo de punto si existe en la misma ubicación.
wp-content/.c1b12371.php, el archivo oculto con prefijo de punto que actúa como cargador de primera etapa para localizar un plugin falso y reconstruirlo en mu-plugins a partir de tres fuentes: una copia existente en la carpeta plugins, un fragmento codificado en el directorio cache y un paquete de restauración ZIP con un nombre hexadecimal aleatorio.
wp-content/db.php, que se carga durante el arranque y contiene toda la carga útil de la puerta trasera en formato comprimido y codificado en Base64. Descodifica y redistribuye el plugin cuando falta o es demasiado pequeño.
wp-content/advanced-cache.php, que WordPress carga antes que los plugins normales cuando el almacenamiento en caché está habilitado, reconstruye el plugin a partir de cinco fuentes independientes: un mu-plugin existente, una copia de un plugin existente, un segmento de memoria compartida de System V que contiene PHP, un paquete ZIP y la base de datos. Luego, intercepta plugins_loaded y lo incluye.
wp-content/themes/khorshidi/functions.php, una copia de db.php que reside en el tema y contiene la misma puerta trasera, reescribe el plugin cada vez que no está presente.
wp-content/mu-plugins/hyper-engine-kit.php, el malware propiamente dicho que se instala como plugin obligatorio y como plugin normal.
wp-content/plugins/hyper-engine-kit/hyper-engine-kit.php, una copia de la misma carga útil de puerta trasera para mayor redundancia.
Independientemente del método utilizado para lanzar la puerta trasera, esta realiza diversas acciones, como ocultarse de la pantalla de plugins de administración o de las comprobaciones de actualización, comunicarse con un servidor de comando y control (C2) mediante la cadena de bloques Ethereum, generar la huella digital del sitio infectado y recuperar cargas útiles adicionales, crear una cuenta de administrador oculta y ejecutar el ciclo de reinfección.
Las capacidades de la puerta trasera permiten al atacante tomar el control del sitio WordPress, obtener JavaScript arbitrario para inyectar y atacar a los visitantes con skimmers (u otro malware), ejecutar código PHP y desactivar o eliminar plugins específicos.
"En servidores que admiten memoria compartida System V, la carga útil se escribe en un segmento identificado por una clave numérica fija", explicó Sucuri. "Ese segmento reside en la RAM, por lo que sobrevive tanto a la eliminación de archivos como a la limpieza de la base de datos, e incluso puede pertenecer a una cuenta diferente en alojamiento compartido".
La infección registra ganchos cron, incluyendo nombres aleatorios junto con un gancho de obtención conocido. El cron del sistema ejecuta el archivo cron de WordPress, no el tráfico de visitantes, y luego activa la redistribución programada.
Actualmente se desconoce cómo se introdujo el malware en el sitio de WordPress. Sin embargo, los vectores de acceso iniciales típicos incluyen vulnerabilidades de seguridad conocidas en WordPress, plugins y temas; credenciales de inicio de sesión débiles; ataques a la cadena de suministro de software dirigidos a plugins populares; y la explotación de funciones inseguras de carga de archivos multimedia o formularios para insertar shells web PHP en los directorios del servidor.
"SC nos recuerda que una infección moderna de WordPress puede ser un sistema completo, no solo un archivo", afirmó Sucuri. "Este conjunto de herramientas distribuye copias idénticas de una puerta trasera a través de los drop-ins, el tema, un plugin falso en dos ubicaciones, la base de datos y la memoria compartida, oculta su canal de comandos dentro de una infraestructura blockchain legítima y se reescribe a sí mismo a partir de cualquier copia superviviente en la siguiente solicitud".
Se ha observado que ciberdelincuentes explotan una vulnerabilidad crítica de inyección de comandos previa a la autenticación en Citrix NetScaler ADC y NetScaler...
Leer artículo →Microsoft ha recordado a sus clientes que la solución de gestión de identidades y accesos (IAM) Entra ID contará con una mayor protección contra ataques de inye...
Leer artículo →La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advierte sobre una nueva vulnerabilidad crítica en MikroTik RouterOS que podría pe...
Leer artículo →