As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma campanha desenvolvida desde julho de 2025 tem afetado perto de 1.980 sites WordPress, segundo a análise publicada pelas equipes de segurança da GoDaddy, e destaca pelo uso criativo de uma plataforma pública para ocultar seu centro de comando (C2). Em vez de levantar servidores próprios e expor-se a detecção, os atacantes escondem instruções dentro de comentários em perfis da comunidade Steam e, em seguida, fazem com que o código malicioso nas páginas web comprometidas leia e decodifique esses comentários para construir o URL a partir do qual você baixar scripts prejudiciais.
A técnica baseia-se em caracteres Unicode invisíveis — entre eles variantes zero-width e outros símbolos não imprimíveis — intercalados em texto inocuo que serve de camuflagem. O descodificador hospedado no site afetado ignora as letras visíveis, mapeando essas marcas invisíveis a números, gera uma sequência binária e reconstrue bytes que compõem a direção remota do código malicioso. O resultado final é a carga de JavaScript que se faz passar por bibliotecas legítimas e que, por sua vez, estabelece um mecanismo persistente e um backdoor em PHP.

O backdoor descrito pela GoDaddy aceita pedidos POST autenticados por um cookie específico e pode executar código PHP enviado codificado em base64; além disso, os operadores empregam técnicas de camuflagem adicionais como nomes de funções aleatórias, cadeias escapadas em octal/hex e o abuso de APIs padrão do WordPress para se misturar com tráfego legítimo. Tudo isto reduz os sinais que alertam defensores automatizados e administradores desprevenidos.
Usar um serviço de terceiros muito popular como Valve/Steam para transportar sinais C2 tem implicações importantes: por um lado, dificulta que os scanners baseados em listas pretas detectem as comunicações porque a infraestrutura do Steam é legítima e maciça; por outro, facilita a sobrevivência do atacante porque evita a necessidade de manter uma infraestrutura própria. Para entender melhor a superfície utilizada pelos atacantes, consulte a página da comunidade Steam em steamcommunity.com, e para o relatório técnico de resposta e mitigação consultar diretamente a análise publicada pela GoDaddy em GoDaddy Security.
Para administradores de sites WordPress a recomendação principal e mais segura é restaurar de uma cópia de segurança conhecida boa anterior à intrusão. Se isso não for viável, limpar manualmente requer exaustividade extrema: você precisa procurar e remover qualquer backdoor que aceite reimplantações, rodar todas as credenciais (panéis de administração, FTP/SFTP, bases de dados, tokens API), forçar a renovação de chaves, activar autenticação multifator e rever as permissões de arquivos e usuários. Também convém bloquear a nível de rede as ligações salientes para domínios relacionados com a campanha (por exemplo, hello-mywordl[.]info, identificado pelos pesquisadores) e monitorar pedidos com parâmetros suspeitos como o uso de um parâmetro new_code ou a presença do cookie de controle.

Em termos preventivos é crucial reduzir a superfície de ataque: manter o WordPress, temas e plugins atualizados; remover plugins e temas não utilizados; minimizar contas com privilégios administrativos; usar um WAF e monitoramento de integridade de arquivos; e aplicar políticas de autenticação robustas e rotação periódica de senhas. O guia oficial para endurecer o WordPress oferece medidas práticas e recomendadas pelo próprio projeto em wordpress.org, e deve ser ponto de partida para qualquer responsável pelo site.
No plano operacional, existem indicadores simples de busca que ajudam a detectar infecções: referências a URLs do Steam no código, injecções de JavaScript externas em páginas front-end, entradas de cache anómalas (por exemplo relacionadas com _transient_caption_), verificações cURL com verificação de SSL desactivada e registos de pedidos POST que incluam o cookie de controle ou payloads codificados. No entanto, devido à evasão e persistência desses artefatos, contar com resposta profissional ou com a assistência do provedor de hospedagem É normalmente a opção mais sólida quando a limpeza manual supera as capacidades internas.
O ataque mostra como atores maliciosos combinam técnicas antigas (credential stuffing, plugins vulneráveis ou compromissos na cadeia de fornecimento) com engenharia criativa de canais C2. Para os responsáveis pela segurança isso confirma uma lição recorrente: a visibilidade das comunicações salientes e a higiene de credenciais são tão importantes quanto as defesas perimetrales; ignorá-las deixa a porta aberta a ameaças que se escondem onde menos se espera.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...