El WordPress peligroso no es el tuyo. Es el de tu proveedor.
Resumen del incidente
| Elemento | Detalle |
|---|---|
| Vector inicial | WordPress comprometido de un proveedor externo |
| Técnica | ClickFix — fake reCAPTCHA con instrucciones de ejecución manual |
| Payload | Cadena PowerShell obfuscada con bypass AMSI y carga reflectiva |
| Resultado | Bloqueado por el endpoint antes de que completara la ejecución |
| Detectado por | Merabytes SOC Threat Hunting Team |
Uno de nuestros clientes recibió un intento de infección desde el sitio WordPress de uno de sus propios proveedores. El sitio estaba comprometido con WP2Shell y servía un reCAPTCHA falso que instruía al usuario a ejecutar PowerShell manualmente. La superficie de ataque que controlas es solo una parte del problema. La que controlan tus proveedores es la otra.
Los identificadores de cliente y la información sensible han sido eliminados.
Acceso inicial
El ataque parte de un WordPress ya comprometido. El visitante ve una pantalla de verificación de reCAPTCHA falsa que le pide copiar y ejecutar un comando para “verificar que es humano”.
Las instrucciones son exactas:
Win + REsta es la técnica ClickFix. Funciona porque la víctima ejecuta el malware voluntariamente, saltando protecciones de correo y navegador diseñadas para detectar descargas automáticas.
Lo que observamos
Merabytes detectó una cadena de ejecución PowerShell con múltiples indicadores de alta confianza:
El endpoint terminó la ejecución antes de que el malware completara.
Por qué interesa a los threat hunters
El payload PowerShell cambia entre campañas. La infraestructura y los patrones de comportamiento no.
1. URLs de alta entropía
Las URLs de descarga contienen componentes de ruta aleatorios con entropía elevada que destacan del tráfico legítimo de WordPress:
Señal válida para NDR, proxies, web gateways y correlación en SIEM.
2. Patrones de línea de comandos
Las campañas incluyen caracteres inusuales en las líneas de comando PowerShell:
^ # escape de caracteres
` # backticks excesivos
-enc # payload Base64
-nop # sin perfil
-w hidden # ventana oculta
Ninguno de estos indicadores es conclusivo solo. Juntos, son una señal de hunting muy sólida.
3. WordPress como infraestructura inicial
En vez de dominios recién registrados, los atacantes reutilizan sitios WordPress vulnerables o hosting compartido comprometido. En este caso la vulnerabilidad explotada afecta a las versiones 6.9.0–7.0.1 — no webs olvidadas, sino instalaciones recientes y activas.
El tráfico se mezcla con actividad web legítima, lo que dificulta la detección basada en reputación de dominio.
4. Entrega condicional por Referer — solo víctimas desde Google
El sitio comprometido no servía el reCAPTCHA falso a todo el mundo. Solo lo mostraba a visitantes que llegaban con un Referer de Google.
Las implicaciones son directas:
Y hay un detalle adicional: una vez comprometido el sitio, el atacante parcheó la vulnerabilidad que usó para entrar. Sin acceso externo al vector de entrada, otros actores no pueden reutilizarlo — el atacante protege su infraestructura.
Para los threat hunters, esto cambia el enfoque de detección: los logs del servidor web son la fuente principal. Buscar respuestas HTTP anómalas condicionadas por el header Referer: https://www.google.com/ en rutas que no deberían variar de comportamiento según el origen.
Oportunidades de detección
Hunting recomendado:
| Señal | Contexto |
|---|---|
| PowerShell lanzado desde Explorer tras actividad en navegador | Ejecución ClickFix |
| Win+R seguido de PowerShell | Ejecución manual |
PowerShell con -enc |
Payload codificado |
| Rutas HTTP de alta entropía | Descarga de payload |
| Dominios WordPress sirviendo contenido ejecutable | Infraestructura comprometida |
Metacaracteres como ^ en líneas de comando |
Obfuscación |
Combinar telemetría de endpoint con metadatos de red mejora significativamente la calidad de detección.
Recomendaciones
La tecnología sola no es suficiente. ClickFix explota a las personas, no a los sistemas.
Conclusión
Las campañas ClickFix siguen evolucionando, pero los patrones subyacentes son detectables. Cuando los atacantes usan WordPress comprometido como infraestructura inicial, el hunting proactivo vale más que la detección basada en firmas.
En el Merabytes SOC convertimos incidentes reales en nuevas detecciones antes de que se conviertan en la brecha de mañana.
#threathunting #clickfix #wordpress #powershell #malware #soc #edr #ndr #merabytes
¿Tu equipo tiene capacidad de threat hunting? En Merabytes lo hacemos por ti. merabytes.com
Un Adversary-Aware SOC va más allá del monitoreo de seguridad tradicional al comprender las tácticas, técnicas y procedimientos (TTPs) de los atacantes. Cazamos amenazas de forma proactiva usando el framework MITRE ATT&CK, análisis de comportamiento e inteligencia de amenazas para detectar ataques que evaden los controles de seguridad convencionales.
Las herramientas de seguridad tradicionales se enfocan en firmas e indicadores conocidos. Nuestra detección por comportamiento analiza anomalías en la actividad de usuarios, patrones de correo, tráfico de red y comportamiento del sistema para identificar ataques sofisticados que usan herramientas legítimas o evaden controles de autenticación. Esto detectó los ataques en estos casos de estudio antes de que ocurriera un daño significativo.
Nuestro SOC opera 24/7 con monitoreo en tiempo real y capacidades de respuesta automatizada. Las alertas críticas activan investigación inmediata y acciones de contención en minutos. Proporcionamos caza de amenazas continua, análisis forense y respuesta coordinada a incidentes para minimizar el impacto y prevenir el movimiento lateral.
Combinamos feeds de inteligencia de amenazas globales con nuestra propia investigación de incidentes reales. Cada ataque que analizamos contribuye a nuestras reglas de detección y base de datos de IOCs, que se comparte inmediatamente en todos los entornos protegidos. Esto significa que si vemos un nuevo patrón de ataque contra un cliente, todos los clientes están automáticamente protegidos en horas.
Absolutamente. Nuestro SOC se integra con sus herramientas existentes de EDR, XDR, SIEM, firewalls, seguridad de correo y protección de identidad. Mejoramos su efectividad correlacionando eventos de todas las fuentes, aplicando lógica de detección consciente de adversarios y proporcionando análisis humano experto que las herramientas automatizadas por sí solas no pueden lograr.