Cada vez más piratas informáticos se aprovechan de las últimas fallas de seguridad encontradas recientemente en el ataque del complemento de WordPress. Los ciberdelincuentes se dirigen a aquellos propietarios de sitios web que no actualizan sus complementos y aún usan versiones antiguas de las versiones vulnerables.
Varios grupos de piratas informáticos hacen esto. Por ahora, los expertos en seguridad conocen al menos dos grupos que atacan las versiones sin parches de los complementos de Profile Builder, ThemeGrill Demo Importer y Duplicator.
Estos son complementos bastante populares que se instalan en muchos sitios web. Se estima que hay varios cientos de miles de sitios web que se pueden utilizar porque sus propietarios no han actualizado estos tres complementos.
Todos los complementos mencionados anteriormente tienen una cosa en común. Los investigadores de seguridad publicaron recientemente informes de fallas de seguridad críticas encontradas en estos complementos que podrían conducir a una brecha de seguridad en el sitio.
Un oponente al que los expertos en seguridad llaman Tonyredball accede a sitios web de WP que tienen una versión vulnerable:
Importador de demostración de ThemeGrill (inferior a la versión 1.6.3) La vulnerabilidad permite que cualquier usuario inicie sesión como administrador y borre toda la base de datos.
Creador de perfiles (por debajo de la versión 3.1.1) El error permite que los usuarios no autenticados también obtengan privilegios de administrador.
grupo tonyredball
Los expertos en seguridad de Defiant señalan que Tonyredball está explotando un error de registro de administrador en Profile Builder mediante el uso de solicitudes de Internet que contienen la dirección de correo electrónico y el nombre de usuario de la nueva cuenta de administrador.
Al mismo tiempo, los expertos creen que este grupo de piratas informáticos está involucrado en muchos otros ataques que aprovechan el error de eliminación de la base de datos que se encuentra en el complemento ThemeGrill Demo Importer.
La razón de la explotación masiva de ThemeGrill Demo Importer es probablemente su facilidad de implementación. Solo requiere que los atacantes envíen una solicitud para atacar el sitio comprometido a través de complementos de WordPress. Y en el caso de Profile Builder, los atacantes tendrían que hacer esfuerzos más serios porque primero deberían encontrar una forma vulnerable.
El resultado final de explotar ambas vulnerabilidades es obtener privilegios de administrador y poder acceder al sitio web de la víctima. Una vez accedidos, los piratas informáticos cargan sus scripts maliciosos en el panel de control de WordPress utilizando cargadores de temas y complementos.
Los actores de amenazas usan muchos tipos de secuencias de comandos asociadas con nombres de archivo, como wp-block-plugin.php, blockspluginn.php, supersociall.php y wp-block-plugin.php.
Después de que los atacantes explotan inicialmente el ataque, entregan cargas útiles adicionales diseñadas para infectar más archivos y aumentar su presencia en el sitio. Además, los investigadores han observado que los autores de malware están comenzando a buscar otros sitios de WP que sean vulnerables al mismo método de explotación.
En muchos casos, los atacantes inyectan código malicioso en archivos JavaScript legítimos. El propósito de este movimiento es cargar una secuencia de comandos más de otro servidor que redirigiría a los visitantes a sitios web maliciosos controlados por ciberdelincuentes.
Por el momento, esta redirección es fácil de detectar y no muy sofisticada, pero los delincuentes pueden modificar su script para que sea mucho más sigiloso.
En un caso, los visitantes fueron redirigidos a una página llamada Talktofranky que pedía presionar Permitir en una ventana emergente de notificación del navegador para demostrar que eran personas reales y no bots. Si los visitantes lo hicieron, permitieron que el sitio enviara varias notificaciones, incluido el correo no deseado.
Puede parecer una amenaza menor, pero los propietarios de dispositivos Mac que no son fáciles de piratear a menudo son víctimas de tales trucos. Por ejemplo, los usuarios se encontraron redirigido a sitios no autorizados como A.akamaihd.net.
Los investigadores de seguridad encontraron una discusión en uno de los foros en línea dedicados a esta situación, lo que sugiere que hay muchas víctimas.
Curiosamente, todos los ataques de Tonyredball provienen de una IP -45.129.96.17. Se encuentra en Estonia y está asignado a un proveedor de alojamiento local llamado GMHost. Este proveedor es bien conocido por sus políticas poco convincentes que atraen a muchos ciberdelincuentes al alojamiento. Este proveedor simplemente no responde a las quejas.
No está claro cuántos sitios de WordPress pueden verse afectados debido a los complementos vulnerables. Los investigadores estiman que Profile Builder se puede instalar en unas 37 000 páginas y ThemeGrill Demo Importer en unas 40 000 páginas.
Grupo Solarsalvador1234
Otro grupo que parece ser más sofisticado se llama Solarsalvador1234. Los investigadores desafiantes lo llamaron así porque es el nombre de una dirección de correo electrónico que se usa a menudo en las solicitudes de Internet que condujeron a la explotación.
Este ciberdelincuente también ataca los dos plugins mencionados anteriormente, pero aparte de ellos, el grupo Solarsalvador1234 tiene en su lista el plugin Duplicator. Este complemento de WordPress lo ayuda a clonar y migrar su sitio de un lugar a otro. ¡Tiene más de un millón de instalaciones activas!
Las versiones del duplicador anteriores a la 1.3.28 tienen vulnerabilidad de seguridad que permite a los visitantes no autenticados descargar varios archivos de sitios web específicos.
Este error se usa a menudo para descargar el archivo de configuración del sitio de la víctima, wp-config.php, que almacena las credenciales del usuario para acceder a la base de datos. El objetivo principal es obtener oportunidades extendidas y a largo plazo para ingresar a un sitio comprometido.
Por lo tanto, al explotar estas tres vulnerabilidades, los atacantes obtienen acceso administrativo completo a los sitios de las víctimas al final del día. Cabe recordar que estas vulnerabilidades ahora se han divulgado públicamente y se han reparado.
En caso de pirateo, los propietarios de los sitios deben culparse a sí mismos por no seguir las mejores prácticas de seguridad y no actualizar a tiempo los complementos de WordPress atacantes. Según estadísticas recientes, los analistas de seguridad creen que alrededor de 800.000. los sitios web todavía usan una versión sin parches de Duplicator.
Hay muchas razones para creer que los tres enchufes vulnerables mencionados anteriormente no son los únicos que se utilizan.
Una vez más, los propietarios de sitios web deben recordar que una vez que se publique una actualización de seguridad, instalarla debería ser una prioridad, ya que cada vez más piratas informáticos se dirigen a los sitios de WordPress, encontrando y explotando rápidamente todas las vulnerabilidades nuevas y antiguas.








