El coste real de los plugins sin licencia

Nota: ¿Te interesa saber cómo el equipo de Jetpack investiga el malware para ayudar a proteger tu sitio? Entonces estás en el lugar adecuado. Las conclusiones son para todo el mundo, pero la segunda mitad del artículo requiere ciertos conocimientos técnicos sobre el funcionamiento de WordPress.

¡Crear el sitio web de tu nuevo negocio o tu blog personal es realmente emocionante! Elegir un tema atractivo que muestre tu visión y seleccionar los plugins adecuados para ofrecer la mejor experiencia de usuario no es una tarea fácil y, con toda probabilidad, aumentará el coste de poner en marcha este proyecto. Piratear software puede parecer una forma sencilla de ahorrar dinero.

Además de software como Windows 10, Microsoft Office o Adobe Creative Suite, también encontrarás plugins pirateados de WordPress. Descargar plugins y temas de sitios que no son distribuidores autorizados solo aumentará tus costes a largo plazo. Te explico por qué.

En 2018, la BSA publicó la Encuesta mundial de software, en la que se indican algunas cifras sorprendentes:

  • El 37 % de todo el software instalado en ordenadores personales no tiene licencia
  • El coste de solucionar los problemas causados por malware o virus instalados mediante software pirateado asciende a casi 360 mil millones de dólares al año

Algunas personas podrían argumentar que un tema o plugin pirateado de WordPress no dañará su ordenador, o que ni siquiera supone una amenaza para sus datos porque se ejecuta en el ordenador de otra persona (lo que también se conoce como la nube). No podrían estar más equivocadas.

Cuestiona el argumento de venta

Muchos ingenieros de software dependen de otras empresas para distribuir y vender su trabajo. Además de los canales de distribución legítimos, existen sitios web de software pirateado. No tienen que preocuparse por desarrollar el código, porque lo roban para obtener beneficios. Dedican su tiempo a centrarse en el argumento de venta, ya que su único objetivo es conseguir que descargues e instales su software pirateado.

Ejemplo de anuncio de un tema pirateado

¿Por qué pagar a los desarrolladores y al distribuidor si puedes conseguirlo gratis?

Te recomendamos que tengas cuidado con cualquier sitio que tenga muchos anuncios y botones de descarga que puedan confundirte y aumentar sus beneficios al incrementar el número de clics en el sitio. Además, presta atención a las infracciones evidentes de las normas de distribución, como la del ejemplo de la imagen anterior.

El trato con Mefistófeles: leer la letra pequeña

En el folclore alemán, Fausto hizo un trato con el Diablo para obtener más conocimiento y poder. Del mismo modo, los sitios que ofrecen versiones pirateadas de plugins de WordPress no dejan claro qué obtendrán a cambio, así que asumes todo el riesgo.

No te preocupes, estamos aquí para ayudarte a entender el trato que realmente estás aceptando.

Descargué este tema Cinematix de un sitio de temas poco fiable. Inmediatamente me di cuenta de que el contenido del archivo readme.txt era el mismo que el de la versión 2.3 del tema predeterminado Twenty Seventeen.

Ejemplo de código de un tema pirateado
¿Es el tema Cinematix o Twenty Seventeen?

Te recomendamos que no hagas esto por tu cuenta, pero como somos profesionales de la seguridad, seguí las instrucciones. Cambié el nombre del directorio de nld_theme_index a cinematix. Esto me pareció completamente innecesario y, de hecho, lo era.

En la sección de temas de mi wp-admin podía ver que el tema estaba instalado, pero parecía extraño porque no había ninguna imagen de vista previa. Quizá funcione si lo activo.

No hay ninguna vista previa disponible; quizá solo haya que activarlo.

Después de activarlo, recibí un simpático mensajito diciéndome que tengo que comprar el software. ¡Nunca se te pedirá que compres una licencia de tema para un tema gratuito del directorio de WordPress! Hay muchos temas prémium estupendos que requieren una compra, pero normalmente se hace antes de descargarlos. No pagues por temas que no hayas descargado del desarrollador o la empresa que los creó.

Pero el mensaje decía que era gratis… ¿Y qué pasa con esa errata?

Por el bien de la ciencia, quitaré este bloqueo y usaré gratis el tema Cinematix.

Como era de esperar, este «tema Cinematix» no es más que el tema gratuito y de código abierto Twenty Seventeen disfrazado. Nos dimos cuenta de que algo no encajaba al consultar antes el archivo readme.txt.

Vamos a examinar el código para ver qué encontramos, pero ¿por dónde empezamos? El tema falso ya nos había dado una pista cuando intentó convencernos de pagar por una licencia que no necesitábamos. El mensaje LICENCIA DEL TEMA NO VÁLIDA, COMPRA no forma parte de Twenty Seventeen y puede servirnos de guía para localizar otras cosas maliciosas.

Encontré este mensaje en /inc/template-tags.php, que también está presente en el tema original. Sin embargo, el código no lo está, y este es nuestro primer indicador de compromiso de este malware.

function licence_invalid() {
	echo '<h1 style="color:red;">THEME LICENCE INVALID, PLEASE PURCHASE.</h1>';
	die;
}
add_action('template_redirect', 'licence_invalid');
  • SHA1: f0df1a134caf09e79b6e852dbcf853cbca4e04f6 nld-theme-index/inc/template-tags.php
  • MD5: 7cb7118ed422d867b2fd0f607b056581 nld-theme-index/inc/template-tags.php

Todo lo que precedía a esa función era, por supuesto, malicioso y peligroso; veámoslo:

La primera función que aparece ahí (getUserIpAddr()) no es mala por sí misma, pero la utiliza el activate_nulled_theme() para proporcionar información del sitio comprometido cuando se conecta con su servidor.

Lo primero que hace es añadir al usuario wp_rest_api al sitio como administrador, y aquí tenemos nuestro segundo indicador de compromiso.

No solo intentan que compres una licencia que no necesitas, sino que además «llaman a casa» (una oportunidad para que el código malicioso comparta información sobre tu sitio web con el autor del tema falso). Puedes ver el código que realiza la llamada a casa en la función wp-remote_post, que está configurada para enviar la URL de tu sitio, tu dirección IP y tus credenciales.

Para quienes no sean expertos, lo que estamos viendo aquí es que el código malicioso de este tema pirateado va a enviar un nombre de usuario y una contraseña a unos hackers para que puedan iniciar sesión en tu sitio. Esto les dará acceso a contenido privado y a los pedidos de tiendas de comercio electrónico, además de permitirles tomar el control total de tu sitio web.

Además de todo eso, deja una copia de este código /inc/adminindex.php en wp-includes, wp-admin y wp-content/uploads. ¿Puedes adivinar qué hace este archivo?

Es una puerta trasera de carga de archivos que proporciona al atacante la dirección de tu sitio, un usuario administrador y una forma de introducir cualquier otro malware que quiera añadir. Este es nuestro último indicador de que el sitio está comprometido, aunque llegados a este punto no es más que la guinda de este pastel malicioso.

  • SHA1 – 6ab059929f89a77c698619a88de756f69a9f8c53 nld-theme-index/inc/adminindex.php
  • MD5 – 940864af2095f4fcfa646d45c1dd2366 nld-theme-index/inc/adminindex.php

Conclusión

Usar software pirateado puede parecer una forma fácil de reducir costes, pero, a escondidas, puede estar haciendo cosas terribles en tu sitio y, más adelante, a ti o a tus visitantes. Los kits de exploits, como compartieron nuestros amigos de MalwareBytes en esta publicación, pueden añadirse a tu sitio mediante esta puerta trasera de carga de archivos o el usuario wp_rest_api y utilizarse para atacar los navegadores de cualquier visitante.

Te recomendamos encarecidamente que tengas un plan de seguridad para tu sitio que incluya análisis de archivos maliciosos y copias de seguridad. Comprar tu software permite a los desarrolladores continuar con su trabajo, pero, lo que es más importante, garantiza que tu sitio y tus visitantes estén a salvo.

Explora las ventajas de Jetpack

Descubre cómo Jetpack puede ayudarte a proteger, acelerar y hacer crecer tu sitio de WordPress.

Explorar planes

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte