Una variante de malware para WordPress identificada como SC utiliza cerca de 20 pasarelas públicas de Ethereum para dificultar su eliminación. El código también conserva copias de su carga maliciosa en distintos componentes del sitio, una estrategia que le permite resistir los intentos de limpieza.
Una infraestructura distribuida para mantenerse activa
Según la alerta de Sucuri, SC recurre a pasarelas públicas de Ethereum como parte de su mecanismo de persistencia. Estas herramientas permiten consultar información vinculada a la red sin necesidad de conectarse directamente a un nodo, y en este caso el malware las emplea para distribuir o recuperar elementos de su carga.
La amenaza no depende de un único punto dentro de la instalación de WordPress. Mantiene copias en diferentes componentes, por lo que eliminar un archivo o una parte concreta del código no garantiza que el malware desaparezca por completo. Las copias restantes pueden servir para restaurar la carga en el sitio comprometido.
El uso de varias pasarelas públicas añade otra capa de resistencia. Si una de ellas deja de estar disponible o es bloqueada, SC cuenta con otras alternativas para mantener el acceso a la información que necesita.
Robo de sesiones y manipulación de las herramientas de seguridad
Sucuri también señala que esta variante puede robar tokens de sesión de usuarios con permisos de administrador. Estos tokens permiten mantener una sesión autenticada y, si caen en manos del atacante, pueden comprometer el control del panel de WordPress sin necesidad de obtener directamente las credenciales.
El malware es capaz además de desactivar herramientas de seguridad instaladas en el sitio. Con ello, reduce las posibilidades de detección y dificulta las labores de análisis y limpieza por parte de los administradores.
Otra de sus capacidades consiste en insertar código JavaScript. Sucuri advierte de que ese código puede utilizarse para capturar datos de pago introducidos por los visitantes, lo que amplía el impacto potencial de la infección más allá de la administración del sitio.
Una amenaza que complica la limpieza de WordPress
La combinación de persistencia, acceso a sesiones administrativas y capacidad para interferir con los controles de seguridad convierte a SC en una amenaza especialmente difícil de erradicar. La presencia de copias de la carga en distintos componentes obliga a revisar la instalación de forma amplia, en lugar de limitarse a borrar el archivo en el que se detectó inicialmente el código malicioso.
El caso muestra también cómo una infraestructura pública de una red blockchain, en este caso Ethereum, puede ser aprovechada por un malware como canal de apoyo. La utilización de estas pasarelas no implica que la red esté comprometida, sino que SC se sirve de servicios públicos relacionados con ella para reforzar su permanencia en sitios WordPress infectados.











