Cómo puede el malware abusar del archivo .htaccess

En nuestra publicación del blog, aprendiste sobre la importancia del archivo .htaccess Cómo acceder y editar el archivo .htaccess predeterminado de WordPress. Como puedes imaginar, un archivo importante como .htaccess puede ser un objetivo para actores malintencionados. En este artículo, señalaremos casos e indicadores de vulneración que afectan a este archivo.

Redirecciones maliciosas

Los atacantes pueden implementar redirecciones en el archivo .htaccess que redirigirán a los visitantes según condiciones específicas. El destino final puede ser un sitio web que contenga otro contenido malicioso, spam, campañas de phishing u otros tipos de estafa.

Esas redirecciones dependerán de la función RewriteRule y a veces estarán precedidas por las condiciones establecidas por RewriteCond, tal como lo haría un archivo .htaccess predeterminado. Esto puede dificultar que los usuarios que no estén familiarizados con la configuración del sitio detecten esos códigos incorrectos.

Ejemplos de este tipo de malware son (URL no válidas):

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteCond %{HTTP_REFERER} ^http://[w.]*([^/]+)
RewriteCond %{HTTP_HOST}/%1 !^[w.]*([^/]+)/$ [NC]
RewriteRule ^.*$ hxxp://celeirodoalgarvio[.]com/azzf.html?h=717013 [L,R]
</IfModule>
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule ^([A-Za-z0-9-]+).txt$ hxxps://getyourprizenow[.]life/?u=y2ykaew&o=2xup89r&m=1&t=m2rdhta [L]
RewriteRule ^([A-Za-z0-9-]+).htm$ hxxps://getyourprizenow[.]life/?u=y2ykaew&o=2xup89r&m=1&t=m2rdhta [L]
</IfModule>
RewriteEngine on
RewriteCond %{HTTP_USER_AGENT} "iPhone|android"[NC]
RewriteRule ^(.*)$ hxxp://176[.]102[.]34[.]137/safezone [L,R=302]

spam de SEO

Al igual que en el caso de las redirecciones maliciosas, este código malicioso se dirigirá a los motores de búsqueda en lugar de al usuario final y redirigirá sus intentos de rastreo a páginas maliciosas creadas para impulsar otros sitios web, normalmente relacionados con estafas.

En la condición, buscará los motores de búsqueda en los referentes y agentes de usuario, como en el siguiente ejemplo:

RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} (bing|google|yahoo|msn|aol) [NC,OR]
RewriteCond %{HTTP_REFERER} (yahoo|bing|google|msn|aol)
RewriteRule ^(.*)$ default.php [L,QSA]
RewriteCond %{HTTP_USER_AGENT} (bing|google|yahoo|msn|aol) [NC,OR]
RewriteCond %{HTTP_REFERER} (yahoo|bing|google|msn|aol)
RewriteRule ^(.*)$ inc.php [L,QSA]
RewriteCond %{HTTP_USER_AGENT} (bing|google|yahoo|msn|aol) [OR,NC]
RewriteCond %{HTTP_REFERER} (yahoo|bing|google|msn|aol)
RewriteRule ^(.*)$ inc.php [L,QSA] 
RewriteCond %{HTTP_USER_AGENT} (bing|google|yahoo|msn|aol) [OR,NC] 
RewriteCond %{HTTP_REFERER} (bing|google|yahoo|msn|aol)
RewriteRule ^(.*)$ inc.php [L,QSA]

Permitir código malicioso

A veces, el atacante quiere asegurarse de proteger de la competencia o de otras personas que puedan husmear en el sitio el archivo malicioso que ha subido. O quiere asegurarse de que su archivo malicioso se abra anulando la configuración del directorio principal.

En esos casos, se creará una condición FilesMatch y se enumerarán archivos o extensiones específicos, como en el siguiente ejemplo:

<FilesMatch ".(py|exe|php)$">
 Order allow,deny
 Deny from all
</FilesMatch>
<FilesMatch "^(about.php|radio.php|index.php|content.php|lock360.php)$">
 Order allow,deny
 Allow from all
</FilesMatch>

¿Qué debo hacer si mi sitio fue infectado?

Si descubres que el archivo .htaccess de tu sitio web ha sido vulnerado, lo primero que debes hacer es restaurarlo a una versión funcional, lo que conservará los enlaces permanentes y las redirecciones de tu sitio. Consulta de nuevo Cómo acceder y editar el archivo .htaccess predeterminado de WordPress. Y luego sigue estos pasos:

  • Cambia las contraseñas de todos los usuarios administradores y asegúrate de utilizar la autenticación multifactor.
  • Revisa todos los usuarios de WordPress y elimina los que no reconozcas, especialmente los administradores.
  • Busca temas y plugins que no utilices o que no reconozcas y elimina todo lo innecesario o desconocido.
  • Vuelve a instalar todos tus plugins, ya que podrían haber sido vulnerados.
  • Revisa tu tema en busca de archivos añadidos o modificados sin tu consentimiento.
  • Vuelve a instalar los archivos principales de WordPress.

En Jetpack, trabajamos arduamente para garantizar que tus sitios web estén protegidos frente a este tipo de vulnerabilidades. Te recomendamos contar con un plan de seguridad para tu sitio que incluya el análisis de archivos maliciosos y copias de seguridad. El Jetpack Security es un paquete que constituye una excelente opción de seguridad de WordPress para garantizar la seguridad de tu sitio y de sus visitantes. Este producto incluye análisis de malware en tiempo real, copias de seguridad del sitio, protección contra el spam en comentarios y formularios de Akismet, protección contra ataques de fuerza bruta y mucho más.

Explora las ventajas de Jetpack

Descubre cómo Jetpack puede ayudarte a proteger, acelerar y hacer crecer tu sitio de WordPress.

Explorar planes

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte