Cybersicherheit

DollyWay Malware Compromisos 20,000 sitios de WordPress en todo el mundo

Una campaña de malware activa durante años, llamada “DollyWay”, ha comprometido más de 20.000 sitios web de WordPress en todo el mundo. El software malicioso actúa como un sistema de redirección a gran escala que embudo a visitantes de sitios infectados a sitios web fraudulentos. Según investigadores de GoDaddy Security, la campaña ha estado activa desde 2016 y ha evolucionado considerablemente a lo largo de los años.

Ocho años de cibercrimen sofisticado

La versión actual del malware, DollyWay v3, utiliza técnicas avanzadas de obfuscación y de reinfección automática para mantener una posición persistente en sitios web comprometidos. Mientras versiones anteriores del malware distribuían cargas de pago más peligrosas como ransomware o troyanos bancarios, el foco ahora se ha desplazado a la monetización a través de redirecciones fraudulentas.

Los investigadores de GoDaddy descubrieron que las campañas de malware aparentemente separadas son en realidad parte de una sola operación a gran escala. Encontraron infraestructura idéntica, patrones de código similares y estrategias de monetización coincidentes. El nombre «DollyWay» viene de una línea de código dentro del malware:definir(‘DOLLY WAY’, ‘World Domination’).

Infecciones de masa a través de vulnerabilidades de WordPress

DollyWay v3 explota vulnerabilidades conocidas (“explotas de día”) en plugins de WordPress y temas para comprometer sitios web. Según los investigadores, el sistema genera aproximadamente 10 millones de páginas fraudulentas cada mes. Los sitios web infectados redireccionan a visitantes falsos portales de citas, sitios de juego, páginas de estafa cripto y ofertas de premios falsos.

La monetización se realiza a través de las redes afiliadasVexTrioyLosPollos. Estas redes pagan a los atacantes por cada exitosa redireccion de usuarios a páginas fraudulentas.

Una cadena de infección multietapa proporciona cobertura

La infección de sitios web de WordPress comienza con una inyección de script. En este paso, la función WordPresswp enqueue scriptes abusado para cargar un script malicioso adicional. Este script inspecciona a los visitantes del sitio web infectado y los clasifica por origen, tipo de dispositivo y datos de referencia. Sólo algunos grupos de usuarios son realmente redirigidos a las páginas fraudulentas:

  • No se redireccionan los visitantes sin un remitente (vistas de página directa).
  • Bots o rastreadores son detectados y bloqueados (el malware incluye una lista de 102 agentes conocidos del usuario bot).
  • Los administradores de WordPress Logged-in no son redireccionados, haciendo el malware más difícil de detectar.

La redireccion final se lleva a cabo a través de un sistema de dirección de tráfico (TDS) que utiliza tres sitios web seleccionados al azar, ya infectados como nodos. Estas cargas ocultan código JavaScript que llama a las páginas fraudulentas.

Un truco particularmente ingenioso: la redireccion sólo se activa una vez que el usuario hace clic en un elemento de página. Esto evita que las herramientas de análisis pasivos o el software de seguridad detecten las redirecciones maliciosas durante las simples vistas de la página.

Reinfección automática Thwarts Limpieza

Uno de los rasgos más persistentes de DollyWay es su capacidad de reinfectar automáticamente un sitio limpio. El malware extiende su código a través de todos los plugins activos de un sistema de WordPress. Además, si no está ya presente, instala elWPCodeplugin, que se utiliza normalmente para personalizaciones inofensivas. Este plugin, sin embargo, está cargado con código malicioso obfuscado y deliberadamente oculto de los administradores para que no aparezca en la interfaz de WordPress.

Además de esto, el malware crea cuentas de administrador ocultas con nombres aleatorios de 32 caracteres. Estos sólo pueden ser rastreados a través de una inspección directa de la base de datos y no son visibles en el panel de WordPress.

Medidas de protección y consecuencias

GoDaddy Security ha publicado una lista de indicadores de compromiso (IoCs) para ayudar a los operadores de sitios web a identificar y eliminar el malware. Los expertos aconsejan firmemente a los administradores de WordPress para aplicar actualizaciones de seguridad regulares, utilizar sólo plugins y temas confiables, e implementar un firewall de aplicaciones web (WAF) para bloquear posibles intentos de ataque.

La campaña DollyWay muestra que las amenazas a gran escala y bien organizadas pueden persistir durante años si se ocultan y evolucionan inteligentemente. Por lo tanto, los operadores de sitios web deben intensificar sus medidas de seguridad para evitar formar parte de una enorme red de red de red de red de redirecciones fraudulentas.

Según GoDaddy, más detalles sobre los mecanismos exactos de infección y la infraestructura del malware DollyWay se publicarán en un informe posterior.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio