Los plugins de WordPress OptinMonster, TrustPulse y PushEngage han sido comprometidos en un ataque a la cadena de suministro que afectó la red de distribución de contenido (CDN) de Awesome Motive. De los tres productos, OptinMonster es el más popular, con al menos 1.2 millones de sitios web que lo utilizan.
La firma de seguridad Sansec descubrió el ataque durante el fin de semana y encontró que se sirvieron scripts maliciosos a usuarios desprevenidos de OptinMonster y TrustPulse el viernes entre las 22:17 y 22:42 UTC. PushEngage continuó sirviendo código JavaScript malicioso hasta las 19:02 UTC del sábado.
El malware se activaba solo cuando un administrador de WordPress visitaba una página en un sitio infectado, recopilando tokens de autenticación y nonces, y utilizándolos para crear una cuenta de administrador falsa. Los atacantes instalaban un plugin de puerta trasera autoocultante y establecían un canal de comunicación con un dominio que suplantaba a Tidio para enviar cualquier dato capturado.
El plugin también proporcionaba capacidades completas de acceso remoto, incluyendo un web shell y la ejecución de código PHP arbitrario, otorgando a los atacantes el control total de los sitios comprometidos. Según Sansec, el operador rotaba el disfraz del plugin manteniendo la lógica idéntica byte a byte entre renombres, observándose versiones como 'Content Delivery Helper' y 'Database Optimizer'.
Detalles del ataque desde el lado de Awesome Motive
Awesome Motive publicó un aviso de seguridad explicando que los atacantes obtuvieron acceso a un servidor en su entorno después de explotar una vulnerabilidad conocida en el plugin UpdraftPlus de WordPress. Este servidor alojaba un sitio web de marketing y no estaba conectado a la infraestructura de producción ni a los sistemas de datos de la empresa; sin embargo, contenía credenciales para la cuenta de CDN, que los atacantes robaron.
Usando la clave API de la CDN robada, los atacantes modificaron archivos JavaScript distribuidos a través de la CDN de Awesome Motive, haciendo que los sitios web cargaran código malicioso directamente desde la CDN. Los archivos afectados incluyen: a.omappapi.com/app/js/api.min.js, a.opmnstr.com/app/js/api.min.js, a.optnmstr.com/app/js/api.min.js (OptinMonster), y a.trstplse.com/app/js/api.min.js (TrustPulse). Awesome Motive afirma que los scripts maliciosos se sirvieron por un período corto el 12 de junio para OptinMonster y TrustPulse, pero no confirma el impacto en PushEngage.
Recomendaciones para los propietarios de sitios afectados
- Verificar y eliminar cuentas de administrador falsas llamadas 'developer_api1' o 'dev_xxxxxx'.
- Inspeccionar el sistema de archivos directamente en wp-content/plugins en busca de plugins de puerta trasera ocultos.
- Ejecutar escaneos de malware del lado del servidor.
- Rotar contraseñas de administrador, claves API, credenciales de base de datos y salts de seguridad de WordPress.
Aunque el contenido malicioso ha sido eliminado, los atacantes continúan teniendo acceso a los sitios comprometidos mientras las cuentas de administrador falsas y los plugins de puerta trasera ocultos sigan presentes. Awesome Motive asegura que sus servidores de aplicaciones, código fuente y servidores de alojamiento de plugins no fueron comprometidos, y que no hay evidencia de que datos de cuentas o información personal hayan sido accedidos.


















Deja una respuesta