Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una campaña desarrollada desde julio de 2025 ha afectado a cerca de 1.980 sitios WordPress, según el análisis publicado por los equipos de seguridad de GoDaddy, y destaca por el uso creativo de una plataforma pública para ocultar su centro de mando (C2). En lugar de levantar servidores propios y exponerse a detección, los atacantes esconden instrucciones dentro de comentarios en perfiles de la comunidad Steam y luego hacen que el código malicioso en las páginas web comprometidas lea y decodifique esos comentarios para construir la URL desde la que descargar scripts dañinos.
La técnica se basa en caracteres Unicode invisibles —entre ellos variantes de zero-width y otros símbolos no imprimibles— intercalados en texto inocuo que sirve de camuflaje. El decodificador alojado en el sitio afectado ignora las letras visibles, mapea esas marcas invisibles a números, genera una secuencia binaria y reconstruye bytes que conforman la dirección remota del código malicioso. El resultado final es la carga de JavaScript que se hace pasar por bibliotecas legítimas y que, a su vez, establece un mecanismo persistente y un backdoor en PHP.

El backdoor descrito por GoDaddy acepta peticiones POST autenticadas mediante una cookie específica y puede ejecutar código PHP enviado codificado en base64; además, los operadores emplean técnicas de camuflaje adicionales como nombres de funciones aleatorios, cadenas escapadas en octal/hex y el abuso de APIs estándar de WordPress para mezclarse con tráfico legítimo. Todo esto reduce las señales que alertan a defensores automatizados y administradores desprevenidos.
Usar un servicio de terceros muy popular como Valve/Steam para transportar señales C2 tiene implicaciones importantes: por un lado, dificulta que los escáneres que se basan en listas negras detecten las comunicaciones porque la infraestructura de Steam es legítima y masiva; por otro, facilita la supervivencia del atacante porque evita la necesidad de mantener una infraestructura propia. Para entender mejor la superficie utilizada por los atacantes puede consultarse la página de la comunidad de Steam en steamcommunity.com, y para el informe técnico de respuesta y mitigación consultar directamente el análisis publicado por GoDaddy en GoDaddy Security.
Para los administradores de sitios WordPress la recomendación principal y más segura es restaurar desde una copia de seguridad conocida buena anterior a la intrusión. Si esto no es viable, limpiar manualmente requiere extrema exhaustividad: hay que buscar e eliminar cualquier backdoor que acepte reimplantaciones, rotar todas las credenciales (paneles de administración, FTP/SFTP, bases de datos, tokens API), forzar la renovación de claves, habilitar autenticación multifactor y revisar los permisos de archivos y usuarios. También conviene bloquear a nivel de red las conexiones salientes hacia dominios relacionados con la campaña (por ejemplo hello-mywordl[.]info, identificado por los investigadores) y monitorizar peticiones con parámetros sospechosos como el uso de un parámetro new_code o la presencia de la cookie de control.

En términos preventivos es crucial reducir la superficie de ataque: mantener WordPress, temas y complementos actualizados; eliminar plugins y temas no utilizados; minimizar cuentas con privilegios administrativos; utilizar un WAF y monitorización de integridad de ficheros; y aplicar políticas de autenticación robustas y rotación periódica de contraseñas. La guía oficial para endurecer WordPress ofrece medidas prácticas y recomendadas por el propio proyecto en wordpress.org, y debe ser punto de partida para cualquier responsable de sitio.
En el plano operativo, hay indicadores simples de búsqueda que ayudan a detectar infecciones: referencias a URLs de Steam en el código, inyecciones de JavaScript externas en páginas front-end, entradas de caché anómalas (por ejemplo relacionadas con _transient_caption_), comprobaciones cURL con verificación SSL deshabilitada y registros de peticiones POST que incluyan la cookie de control o payloads codificados. Sin embargo, debido a la evasión y persistencia de estos artefactos, contar con respuesta profesional o con la asistencia del proveedor de hosting suele ser la opción más sólida cuando la limpieza manual supera las capacidades internas.
El ataque muestra cómo actores maliciosos combinan técnicas antiguas (credential stuffing, plugins vulnerables o compromisos en la cadena de suministro) con ingeniería creativa de canales C2. Para los responsables de seguridad esto confirma una lección recurrente: la visibilidad de las comunicaciones salientes y la higiene de credenciales son tan importantes como las defensas perimetrales; ignorarlas deja la puerta abierta a amenazas que se esconden donde menos se espera.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...