La empresa de seguridad Sucuri detectó un malware persistente que apunta a sitios WordPress y utiliza la infraestructura de Ethereum para la comunicación de comando y control. La empresa explicó que esta estructura, denominada SC, puede recrearse gracias a múltiples copias de respaldo, lo que hace que su limpieza sea mucho más difícil que en casos normales.
El malware se propaga a múltiples puntos
Según los hallazgos de Sucuri, la carga maliciosa se establece en diferentes capas, incluidas complementos de WordPress, temas, bases de datos y servidores de respaldo. La compañía identificó componentes maliciosos en al menos ocho ubicaciones diferentes al mismo tiempo. Esta estructura aumenta el impacto del ataque porque significa que se elimina un único punto de fallo.
La estructura de SC dificulta la limpieza centrada en un único archivo o servidor utilizando herramientas de seguridad. Se informa que si una sola pieza con suficiente poder permanece en el sistema, el malware puede restablecerse.
Succuri enfatiza que el malware SC se encuentra en al menos ocho puntos diferentes al mismo tiempo, por lo que eliminar un solo componente no es suficiente para poner fin a la infección.
Se abusan de las puertas de enlace Ethereum RPC
Sucuri anotó que los servidores de comando y control tradicionales pueden ser bloqueados, pero SC lleva una lista de aproximadamente 20 puertas de enlace RPC públicas de Ethereum. Las puertas de enlace RPC son conocidas como puntos de acceso técnico que permiten a las aplicaciones y billeteras comunicarse con la red blockchain.
Mini diccionario: Ethereum RPC es la capa de conexión que permite a los softwares enviar y recibir datos a la red de Ethereum. Las billeteras, aplicaciones descentralizadas y servicios de infraestructura se comunican con la red a través de estos puntos de acceso.
Se indica que cuando se bloquea una puerta de enlace, los atacantes pueden recurrir a otros proveedores de RPC de Ethereum. Esta situación provoca que el abuso legítimo de la infraestructura blockchain haga que el ataque sea más resistente.
Aunque un servidor de comando y control tradicional puede ser cerrado, la capacidad de SC para cambiar entre numerosos proveedores de RPC de Ethereum abiertos proporciona resiliencia adicional a los atacantes.
Acceso administrativo y datos de phace en riesgo
Sucuri indicó que el proceso de recopilación de huellas digitales en sitios comprometidos abarca URL, nombres de host, versión de WordPress, versiones de plugins instalados y otros datos técnicos. Un aspecto más notable es que el malware puede capturar los tokens de sesión del administrador.
Con este acceso, los atacantes pueden inyectar código JavaScript en la interfaz del sitio. Especialmente en los sitios de comercio electrónico, destacan los riesgos como la recopilación de información del usuario durante el paso de phace. Se indicó que el malware también puede desactivar las herramientas de seguridad y mantener el acceso a nivel de administrador dentro de WordPress.
El proceso de limpieza es más difícil que los casos normales
Sucuri subrayó que la eliminación de la infección es extremadamente difícil. La razón principal es que la estructura opera a través de múltiples copias interdependientes, no solo de un solo archivo o servicio. Por lo tanto, los intentos de limpieza incompletos pueden provocar la reaparición del malware en poco tiempo.
La evaluación de la empresa muestra que destacan ataques más resilientes que también apuntan a las capas de infraestructura en el ecosistema de WordPress. Especialmente el abuso de servicios técnicos ampliamente utilizados como Ethereum complica más los procesos de defensa.


