• Proyecto WP2Shell — ClickFix via WordPress comprometido
  • Sector Múltiple
  • Fecha : 23 July, 2026
  • Duración Campaña activa
WP2Shell: el WordPress peligroso no es el tuyo, es el de tu proveedor

El WordPress peligroso no es el tuyo. Es el de tu proveedor.

Resumen del incidente

Elemento Detalle
Vector inicial WordPress comprometido de un proveedor externo
Técnica ClickFix — fake reCAPTCHA con instrucciones de ejecución manual
Payload Cadena PowerShell obfuscada con bypass AMSI y carga reflectiva
Resultado Bloqueado por el endpoint antes de que completara la ejecución
Detectado por Merabytes SOC Threat Hunting Team

Uno de nuestros clientes recibió un intento de infección desde el sitio WordPress de uno de sus propios proveedores. El sitio estaba comprometido con WP2Shell y servía un reCAPTCHA falso que instruía al usuario a ejecutar PowerShell manualmente. La superficie de ataque que controlas es solo una parte del problema. La que controlan tus proveedores es la otra.

Los identificadores de cliente y la información sensible han sido eliminados.


Acceso inicial

El ataque parte de un WordPress ya comprometido. El visitante ve una pantalla de verificación de reCAPTCHA falsa que le pide copiar y ejecutar un comando para “verificar que es humano”.

Las instrucciones son exactas:

  1. Pulsar Win + R
  2. Pegar el comando copiado
  3. Ejecutarlo

Esta es la técnica ClickFix. Funciona porque la víctima ejecuta el malware voluntariamente, saltando protecciones de correo y navegador diseñadas para detectar descargas automáticas.


Lo que observamos

Merabytes detectó una cadena de ejecución PowerShell con múltiples indicadores de alta confianza:

  • Ejecución PowerShell obfuscada
  • Payloads codificados en Base64 de alta entropía
  • Intentos de bypass AMSI
  • Ejecución indirecta de comandos
  • Uso de APIs nativas de Windows
  • LOLBins encadenados
  • Técnicas de syscall directo
  • Carga reflectiva de shellcode

El endpoint terminó la ejecución antes de que el malware completara.


Por qué interesa a los threat hunters

El payload PowerShell cambia entre campañas. La infraestructura y los patrones de comportamiento no.

1. URLs de alta entropía

Las URLs de descarga contienen componentes de ruta aleatorios con entropía elevada que destacan del tráfico legítimo de WordPress:

  • Directorios alfanuméricos sin significado semántico
  • Identificadores codificados
  • Múltiples carpetas anidadas

Señal válida para NDR, proxies, web gateways y correlación en SIEM.

2. Patrones de línea de comandos

Las campañas incluyen caracteres inusuales en las líneas de comando PowerShell:

^          # escape de caracteres
`          # backticks excesivos
-enc       # payload Base64
-nop       # sin perfil
-w hidden  # ventana oculta

Ninguno de estos indicadores es conclusivo solo. Juntos, son una señal de hunting muy sólida.

3. WordPress como infraestructura inicial

En vez de dominios recién registrados, los atacantes reutilizan sitios WordPress vulnerables o hosting compartido comprometido. En este caso la vulnerabilidad explotada afecta a las versiones 6.9.0–7.0.1 — no webs olvidadas, sino instalaciones recientes y activas.

El tráfico se mezcla con actividad web legítima, lo que dificulta la detección basada en reputación de dominio.

4. Entrega condicional por Referer — solo víctimas desde Google

El sitio comprometido no servía el reCAPTCHA falso a todo el mundo. Solo lo mostraba a visitantes que llegaban con un Referer de Google.

Las implicaciones son directas:

  • El webmaster o administrador del sitio que accede directamente ve el contenido legítimo — no detecta nada
  • Las auditorías manuales y los escáneres sin contexto de Referer pasan por alto la infección
  • El payload solo llega a víctimas reales con intención de búsqueda activa

Y hay un detalle adicional: una vez comprometido el sitio, el atacante parcheó la vulnerabilidad que usó para entrar. Sin acceso externo al vector de entrada, otros actores no pueden reutilizarlo — el atacante protege su infraestructura.

Para los threat hunters, esto cambia el enfoque de detección: los logs del servidor web son la fuente principal. Buscar respuestas HTTP anómalas condicionadas por el header Referer: https://www.google.com/ en rutas que no deberían variar de comportamiento según el origen.


Oportunidades de detección

Hunting recomendado:

Señal Contexto
PowerShell lanzado desde Explorer tras actividad en navegador Ejecución ClickFix
Win+R seguido de PowerShell Ejecución manual
PowerShell con -enc Payload codificado
Rutas HTTP de alta entropía Descarga de payload
Dominios WordPress sirviendo contenido ejecutable Infraestructura comprometida
Metacaracteres como ^ en líneas de comando Obfuscación

Combinar telemetría de endpoint con metadatos de red mejora significativamente la calidad de detección.


Recomendaciones

La tecnología sola no es suficiente. ClickFix explota a las personas, no a los sistemas.

  1. Formación realista — entrena a los usuarios para reconocer ataques ClickFix: ninguna web legítima pide ejecutar comandos en el terminal para verificar la identidad.
  2. EDR con detección de comportamiento — las firmas no detectan estas cadenas. La detección tiene que basarse en comportamiento.
  3. NDR con análisis de entropía en URLs — las rutas aleatorias de alta entropía son una señal detectable antes de que llegue el payload.
  4. Threat hunting continuo — correlaciona telemetría de endpoint con tráfico de red. Los patrones de esta campaña son reproducibles.

Conclusión

Las campañas ClickFix siguen evolucionando, pero los patrones subyacentes son detectables. Cuando los atacantes usan WordPress comprometido como infraestructura inicial, el hunting proactivo vale más que la detección basada en firmas.

En el Merabytes SOC convertimos incidentes reales en nuevas detecciones antes de que se conviertan en la brecha de mañana.


#threathunting #clickfix #wordpress #powershell #malware #soc #edr #ndr #merabytes

¿Tu equipo tiene capacidad de threat hunting? En Merabytes lo hacemos por ti. merabytes.com

Preguntas frecuentes

Un Adversary-Aware SOC va más allá del monitoreo de seguridad tradicional al comprender las tácticas, técnicas y procedimientos (TTPs) de los atacantes. Cazamos amenazas de forma proactiva usando el framework MITRE ATT&CK, análisis de comportamiento e inteligencia de amenazas para detectar ataques que evaden los controles de seguridad convencionales.

Las herramientas de seguridad tradicionales se enfocan en firmas e indicadores conocidos. Nuestra detección por comportamiento analiza anomalías en la actividad de usuarios, patrones de correo, tráfico de red y comportamiento del sistema para identificar ataques sofisticados que usan herramientas legítimas o evaden controles de autenticación. Esto detectó los ataques en estos casos de estudio antes de que ocurriera un daño significativo.

Nuestro SOC opera 24/7 con monitoreo en tiempo real y capacidades de respuesta automatizada. Las alertas críticas activan investigación inmediata y acciones de contención en minutos. Proporcionamos caza de amenazas continua, análisis forense y respuesta coordinada a incidentes para minimizar el impacto y prevenir el movimiento lateral.

Combinamos feeds de inteligencia de amenazas globales con nuestra propia investigación de incidentes reales. Cada ataque que analizamos contribuye a nuestras reglas de detección y base de datos de IOCs, que se comparte inmediatamente en todos los entornos protegidos. Esto significa que si vemos un nuevo patrón de ataque contra un cliente, todos los clientes están automáticamente protegidos en horas.

Absolutamente. Nuestro SOC se integra con sus herramientas existentes de EDR, XDR, SIEM, firewalls, seguridad de correo y protección de identidad. Mejoramos su efectividad correlacionando eventos de todas las fuentes, aplicando lógica de detección consciente de adversarios y proporcionando análisis humano experto que las herramientas automatizadas por sí solas no pueden lograr.