Oleada de plugins falsos que afecta a sitios de WordPress

Recientemente, nuestro colega Joshua Goode remitió al equipo de investigación de seguridad una investigación que estaba llevando a cabo en varios sitios web que presentaban los mismos indicadores de vulneración. Había pequeñas variaciones en la carga útil final, pero la cronología del ataque siempre era la misma.

Cronología del ataque

Como Joshua señaló inicialmente y yo confirmé posteriormente, la cadena comienza con la instalación del complemento core-stab, seguida de otros elementos adicionales. La siguiente cronología muestra uno de los muchos sitios comprometidos que revisamos:

  •  10 de enero de 2023 a las 17:29:49.587 UTC – Carga del plugin core stab – /wp-admin/update.php?action=upload-plugin
  • 10 de enero de 2023 a las 17:29:52.270 – /wp-content/plugins/core-stab/index.php
  • 11 de enero de 2023 a las 02:12:50.773 – /wp-admin/theme-install.php?tab=upload
  • 11 de enero de 2023 a las 02:12:57.862 – Carga del tema Classic –  /wp-content/themes/classic/inc/index.php
  • 11 de enero de 2023 a las 03:37:58.870 – Otra instalación de core-stab
  • 11 de ene. de 2023 a las 04:15:06.014 – Instalación de un nuevo plugin, task-controller, /wp-content/plugins/task-controller/index.php
  • 11 de enero de 2023 a las 08:23:26.519 – Instalación de WP File Manager (No está claro si la realizó el atacante, pero este plugin es habitual en muchos casos de malware)

La «coincidencia» más común es que todos los usuarios involucrados en este ataque tenían sus correos electrónicos incluidos en al menos una filtración pública de contraseñas desde 2019, lo que solo corrobora las conclusiones generales: los atacantes utilizaron cuentas vulneradas o filtradas para instalar el malware.

Puedes encontrar más detalles sobre el funcionamiento del malware core-stab, así como información detallada sobre su detección y bloqueo para expertos en seguridad de WP, a través de WPScan.

Probar y validar nuestra prueba de concepto para el código malicioso.

¿Qué debo hacer si mi sitio fue infectado?

Si encuentras el plugin core-stab instalado en tu sitio, lo primero que debes hacer es eliminarlo y seguir estos pasos:

  • Cambia las contraseñas de todos los usuarios administradores y asegúrate de que estás usando la autenticación multifactor.
  • Revisa todos los usuarios de WordPress y elimina los que no reconozcas (especialmente los administradores).
  • Revisa si hay temas y plugins que no se utilicen o que no reconozcas, y elimina todo lo innecesario o desconocido.
  • Vuelve a instalar todos tus plugins, ya que podrían haberse visto comprometidos.
  • Revisa tu tema para detectar archivos añadidos o modificados sin tu consentimiento.
  • Vuelve a instalar los archivos del núcleo de WordPress.

Por último, en Jetpack, nos esforzamos por garantizar que tus sitios web estén protegidos frente a este tipo de vulnerabilidades. Te recomendamos tener un plan de seguridad para tu sitio que incluya el análisis de archivos maliciosos y copias de seguridad. El paquete Jetpack Security es una excelente opción de seguridad para WordPress que garantiza la protección de tu sitio y tus visitantes. Este producto incluye análisis de malware en tiempo real, copias de seguridad del sitio, protección contra el spam en comentarios y formularios proporcionada por Akismet, protección contra ataques de fuerza bruta, y mucho más.

Explora las ventajas de Jetpack

Descubre cómo Jetpack puede ayudarte a proteger, acelerar y hacer crecer tu sitio de WordPress.

Explorar planes

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte