Campaña de malware en WordPress oculta cargas útiles en perfiles de Steam
Casi 2,000 sitios web basados en WordPress fueron comprometidos mediante un malware que usa comentarios en perfiles de Steam Community para ocultar sus datos de comando y control (C2). El atacante emplea caracteres Unicode invisibles para codificar una carga útil que construye una URL hacia un script malicioso, evitando así mantener una infraestructura C2 separada y eludiendo los métodos tradicionales de detección.
Desde que la campaña fue descubierta en julio de 2025, los ingenieros de seguridad de GoDaddy han detectado el malware en aproximadamente 1,980 sitios WordPress. Aún no está claro cómo los hackers vulneran los sitios, pero los investigadores estiman que el vector de infección inicial va desde credenciales de administrador robadas o credenciales FTP/SFTP comprometidas, hasta la explotación de un tema o plugin vulnerable de WordPress, o un compromiso en la cadena de suministro.
El malware de primera etapa, instalado en el sitio, utiliza las cargas de página de WordPress para acceder a perfiles específicos de Steam y extraer texto de comentarios que parecen inofensivos. Sin embargo, el texto contiene caracteres Unicode ocultos que ocultan cargas maliciosas, a veces disfrazadas como arte ASCII.
Los investigadores de GoDaddy señalan en un informe que el actor de amenazas utiliza seis caracteres Unicode invisibles para la carga codificada: separador de ancho cero no unificador (U+200C), unificador de ancho cero (U+200D), aplicación de función (U+2061), signo de multiplicación invisible (U+2062), separador invisible (U+2063) y signo de suma invisible (U+2064). El decodificador ignora cualquier carácter visible y asigna los invisibles a un número correspondiente; luego los convierte a representación binaria y reconstruye los bytes a partir del flujo binario.
Según GoDaddy, la carga decodificada se utiliza para construir una URL hacia hello-mywordl[.]info que sirve código JavaScript, el cual se inyecta en todas las páginas frontend de WordPress. Basándose en los nombres de archivo (por ejemplo, asahi-jquery-min-bundle y lodash.core.min.js), el malware recuperado se disfraza como una biblioteca JavaScript legítima.
La etapa final del ataque implementa una puerta trasera que responde a solicitudes POST especialmente diseñadas que incluyen una cookie de autenticación específica. "Si la cookie 'tEcaKKXEsb' está presente, la puerta trasera acepta código PHP codificado en base64 a través del parámetro POST", explican los investigadores.
GoDaddy describe varios mecanismos de evasión empleados por el malware, incluyendo cadenas ofuscadas con escapes octales y hexadecimales, nombres de funciones aleatorios, código falso de deshabilitación de registros y el uso de APIs estándar de WordPress, lo que le permite mezclarse con la actividad normal.
Los propietarios de sitios pueden defenderse verificando referencias a URLs de Steam Community, inyecciones sospechosas de JavaScript externo, conexiones salientes desde servidores WordPress a Steam, y la carga inesperada de scripts desde dominios como hello-mywordl[.]info. Otros indicadores incluyen caracteres Unicode invisibles, entradas de caché _transient_caption_ sospechosas, verificación SSL deshabilitada en solicitudes cURL, y solicitudes POST que contengan las cookies de autenticación del malware o el parámetro 'new_code'.
Los investigadores recomiendan que los equipos de seguridad prioricen la restauración desde una copia de seguridad confiable anterior a la fecha de infección. Si esto no es posible, el proceso de limpieza manual debe ser exhaustivo, ya que "los atacantes pueden reinstalar el código eliminado a través de la puerta trasera si algún componente permanece activo".




















Deja una respuesta