Steam como centro de comando: o ataque que infectou quase 2.000 sites WordPress com comentários invisíveis e backdoors

Autor: Publicada 4 min de lectura 160 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Uma campanha desenvolvida desde julho de 2025 tem afetado perto de 1.980 sites WordPress, segundo a análise publicada pelas equipes de segurança da GoDaddy, e destaca pelo uso criativo de uma plataforma pública para ocultar seu centro de comando (C2). Em vez de levantar servidores próprios e expor-se a detecção, os atacantes escondem instruções dentro de comentários em perfis da comunidade Steam e, em seguida, fazem com que o código malicioso nas páginas web comprometidas leia e decodifique esses comentários para construir o URL a partir do qual você baixar scripts prejudiciais.

A técnica baseia-se em caracteres Unicode invisíveis — entre eles variantes zero-width e outros símbolos não imprimíveis — intercalados em texto inocuo que serve de camuflagem. O descodificador hospedado no site afetado ignora as letras visíveis, mapeando essas marcas invisíveis a números, gera uma sequência binária e reconstrue bytes que compõem a direção remota do código malicioso. O resultado final é a carga de JavaScript que se faz passar por bibliotecas legítimas e que, por sua vez, estabelece um mecanismo persistente e um backdoor em PHP.

Steam como centro de comando: o ataque que infectou quase 2.000 sites WordPress com comentários invisíveis e backdoors
Imagem gerada com IA.

O backdoor descrito pela GoDaddy aceita pedidos POST autenticados por um cookie específico e pode executar código PHP enviado codificado em base64; além disso, os operadores empregam técnicas de camuflagem adicionais como nomes de funções aleatórias, cadeias escapadas em octal/hex e o abuso de APIs padrão do WordPress para se misturar com tráfego legítimo. Tudo isto reduz os sinais que alertam defensores automatizados e administradores desprevenidos.

Usar um serviço de terceiros muito popular como Valve/Steam para transportar sinais C2 tem implicações importantes: por um lado, dificulta que os scanners baseados em listas pretas detectem as comunicações porque a infraestrutura do Steam é legítima e maciça; por outro, facilita a sobrevivência do atacante porque evita a necessidade de manter uma infraestrutura própria. Para entender melhor a superfície utilizada pelos atacantes, consulte a página da comunidade Steam em steamcommunity.com, e para o relatório técnico de resposta e mitigação consultar diretamente a análise publicada pela GoDaddy em GoDaddy Security.

Para administradores de sites WordPress a recomendação principal e mais segura é restaurar de uma cópia de segurança conhecida boa anterior à intrusão. Se isso não for viável, limpar manualmente requer exaustividade extrema: você precisa procurar e remover qualquer backdoor que aceite reimplantações, rodar todas as credenciais (panéis de administração, FTP/SFTP, bases de dados, tokens API), forçar a renovação de chaves, activar autenticação multifator e rever as permissões de arquivos e usuários. Também convém bloquear a nível de rede as ligações salientes para domínios relacionados com a campanha (por exemplo, hello-mywordl[.]info, identificado pelos pesquisadores) e monitorar pedidos com parâmetros suspeitos como o uso de um parâmetro new_code ou a presença do cookie de controle.

Steam como centro de comando: o ataque que infectou quase 2.000 sites WordPress com comentários invisíveis e backdoors
Imagem gerada com IA.

Em termos preventivos é crucial reduzir a superfície de ataque: manter o WordPress, temas e plugins atualizados; remover plugins e temas não utilizados; minimizar contas com privilégios administrativos; usar um WAF e monitoramento de integridade de arquivos; e aplicar políticas de autenticação robustas e rotação periódica de senhas. O guia oficial para endurecer o WordPress oferece medidas práticas e recomendadas pelo próprio projeto em wordpress.org, e deve ser ponto de partida para qualquer responsável pelo site.

No plano operacional, existem indicadores simples de busca que ajudam a detectar infecções: referências a URLs do Steam no código, injecções de JavaScript externas em páginas front-end, entradas de cache anómalas (por exemplo relacionadas com _transient_caption_), verificações cURL com verificação de SSL desactivada e registos de pedidos POST que incluam o cookie de controle ou payloads codificados. No entanto, devido à evasão e persistência desses artefatos, contar com resposta profissional ou com a assistência do provedor de hospedagem É normalmente a opção mais sólida quando a limpeza manual supera as capacidades internas.

O ataque mostra como atores maliciosos combinam técnicas antigas (credential stuffing, plugins vulneráveis ou compromissos na cadeia de fornecimento) com engenharia criativa de canais C2. Para os responsáveis pela segurança isso confirma uma lição recorrente: a visibilidade das comunicações salientes e a higiene de credenciais são tão importantes quanto as defesas perimetrales; ignorá-las deixa a porta aberta a ameaças que se escondem onde menos se espera.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.