Seguridad y privacidad

Backdoor de WordPress autorreparable utiliza memoria compartida y C2 basado en blockchain

Una nueva variante de malware para WordPress llamada SC persiste en archivos, base de datos y RAM, reconstruyéndose desde múltiples fuentes para evadir la limpieza.

Traducido automáticamente del original en inglés.

Investigadores de seguridad han identificado una sofisticada backdoor de WordPress que resiste su eliminación distribuyendo su carga útil (payload) en ocho ubicaciones diferentes, incluida la memoria del sistema. Bajo el nombre en clave SC, este malware crea una malla autorreparable que se restaura desde la base de datos o la RAM incluso después de borrar todos los archivos visibles.

Qué ocurrió

El malware, analizado por Sucuri, opera como un sistema circular sin un único punto de fallo. El investigador de seguridad Gabriel Barbosa señaló que eliminar un componente provoca que otro lo reescriba, asegurando que la backdoor permanezca activa. La carga útil existe simultáneamente en archivos, en la base de datos y en memoria compartida, permitiendo que cualquier copia superviviente reconstruya toda la infección en la siguiente carga de página.

Esta cepa específica no utiliza nombres de funciones legibles. En su lugar, emplea un decodificador de cifrado por sustitución para descifrar su código en tiempo de ejecución. La infección oculta su presencia ante las pantallas de administración y las comprobaciones de actualizaciones, manteniendo al mismo tiempo comunicación con un servidor de comando y control (C2) a través de la blockchain de Ethereum. También crea cuentas de administrador ocultas y puede inyectar skimmers de JavaScript para atacar a los visitantes del sitio.

La divulgación coincide con la explotación activa de una vulnerabilidad de inyección SQL de alta severidad en el plugin wpForo Forum, identificada como CVE-2026-1581. Esta vulnerabilidad afecta a versiones hasta la 2.4.14 y tiene una puntuación CVSS de 7.5. Los datos telemétricos de Previdian muestran menos de 20 intentos de explotación desde el 3 de julio de 2026, originados en direcciones IP de Bulgaria, Suiza, Francia, EE. UU. y Yemen.

Cómo funciona

La backdoor SC depende de la redundancia en ocho componentes específicos. Comienza con .user.ini, que fuerza a PHP a ejecutar un cargador antes de cada solicitud. Este cargador localiza un archivo oculto con prefijo de punto que actúa como primera etapa, encontrando un falso plugin llamado hyper-engine-kit. Si el plugin falta, el cargador lo reconstruye desde tres fuentes: una copia existente, un stub codificado en la caché o un paquete ZIP.

Dos archivos drop-in, db.php y advanced-cache.php, sirven como capas críticas de persistencia. db.php contiene la carga útil comprimida y codificada en Base64, y la redespliega si el plugin está ausente o es demasiado pequeño. advanced-cache.php realiza una función similar pero extrae información de cinco fuentes, incluido un segmento de memoria compartida System V. Este almacenamiento basado en RAM sobrevive a la eliminación de archivos y a la limpieza de la base de datos, lo que hace particularmente difícil erradicarlo en entornos de hosting compartido.

El archivo de tema functions.php y los archivos duplicados del plugin actúan como copias de seguridad adicionales. Una vez activo, el malware registra hooks de cron con nombres aleatorios. Estos hooks activan el redespliegue según un horario mediante el cron del sistema, independientemente del tráfico de visitantes. El canal de comandos utiliza infraestructura legítima de blockchain para ocultar sus comunicaciones, obteniendo cargas útiles adicionales o ejecutando código PHP arbitrario según las instrucciones del operador.

Detalles clave

  • El malware recibe el nombre en clave SC debido a los marcadores "SC_" en el contenido inyectado.
  • Persiste en al menos ocho ubicaciones, incluidos archivos, base de datos y memoria compartida System V.
  • La comunicación con el servidor de comando y control está oculta dentro de transacciones de la blockchain de Ethereum.
  • La carga útil utiliza un cifrado por sustitución para ofuscar nombres de funciones y lógica.
  • El redespliegue es activado por trabajos de cron programados, no solo por solicitudes de usuarios.
  • Se ha observado explotación activa del plugin wpForo CVE-2026-1581 desde cinco IPs únicas.

Por qué importa

Para desarrolladores y administradores de sitios, este incidente destaca que las infecciones modernas son sistemas, no simplemente archivos. Los métodos tradicionales de limpieza que se centran en escanear archivos en disco buscando firmas conocidas resultan insuficientes contra amenazas que almacenan cargas útiles en RAM o entradas de base de datos. Si eliminas el malware visible pero dejas intactos la base de datos o el segmento de memoria compartida, el sitio se reinfectará inmediatamente.

El uso de blockchain para el comando y control complica aún más la detección. Al ocultar instrucciones dentro de transacciones legítimas de un libro mayor público, los atacantes evitan la detección tradicional de firmas de red. Esto significa que las herramientas de seguridad deben buscar anomalías de comportamiento, como solicitudes salientes inesperadas o creación no autorizada de cuentas de administrador, en lugar de limitarse a bloquear dominios maliciosos conocidos.

Qué puedes hacer

  • Audita tu instalación de WordPress en busca de mu-plugins desconocidos y archivos drop-in como db.php.
  • Comprueba si hay cuentas de administrador ocultas y elimina cualquiera que no haya sido creada por tu equipo.
  • Inspecciona los segmentos de memoria compartida System V en tu servidor si sospechas de una compromiso.
  • Actualiza el plugin wpForo Forum a una versión posterior a la 2.4.14 para parchear la CVE-2026-1581.
  • Monitoriza los trabajos de cron en busca de hooks aleatorios o desconocidos que puedan activar el redespliegue de malware.
  • Implementa monitorización de integridad de archivos para detectar cambios no autorizados en los archivos core de WordPress.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos