Una nueva variante de programa malicioso diseñada para sitios operados con WordPress utiliza un sistema de copias múltiples y pasarelas públicas de la red Ethereum para resistir los intentos de limpieza y continuar activo en servidores comprometidos.
Un sistema de infección autorreparable
La compañía de seguridad Sucuri identificó esta amenaza y advirtió sobre su capacidad para reconstruirse si el administrador elimina solo una parte de los componentes afectados. En lugar de depender de un único archivo central, el código se fragmenta entre plugins, temas y bases de datos, lo que permite que la infección se regenere si sobrevive al menos una pieza con la capacidad suficiente en la red comprometida.
Esta persistencia dificulta las labores tradicionales de depuración, ya que bloquear un archivo o un único punto de control resulta insuficiente para erradicar el problema por completo cuando existen respaldos internos distribuidos en el sistema.
Conexiones mediante la red Ethereum
Para comunicarse con su infraestructura de comando y control, el software malicioso consulta aproximadamente 20 pasarelas públicas de llamada a procedimiento remoto asociadas a Ethereum. Los expertos aclararon que este comportamiento no representa una vulneración ni un compromiso de la cadena de bloques, sino el aprovechamiento malicioso de servicios legítimos y de libre acceso.
La alta disponibilidad de estos proveedores permite que, si una vía de comunicación es bloqueada o deja de funcionar, el programa cambie de forma automática a otra opción dentro de su lista para mantener el flujo de instrucciones sin depender de un servidor fijo.
Riesgos para administradores y visitantes
Además de mantener la conexión, la amenaza recopila datos técnicos del sitio y puede recuperar tokens de sesión de los administradores, lo que abre la puerta a privilegios elevados dentro de la plataforma. Con ese nivel de acceso, el programa es capaz de insertar secuencias de comandos en la interfaz visible para los usuarios.
En el caso de portales comerciales, este comportamiento representa un peligro directo para los compradores, ya que el código inyectado puede ejecutarse durante el proceso de pago y capturar información financiera sensible.



