Nueva Campaña ClickFix Explota Sitios WordPress para Distribuir Malware Avanzado

Investigadores de ciberseguridad han descubierto una campaña maliciosa que tiene como objetivo sitios de WordPress para inyectar código JavaScript malicioso. Este código redirige a los visitantes a sitios web sospechosos, utilizando una técnica de phishing conocida como ClickFix. En esencia, los atacantes insertan modificaciones maliciosas en el archivo ‘functions.php’ de temas de WordPress.

El código inyectado contiene referencias a Google Ads, probablemente para evitar ser detectado. Sin embargo, su verdadera función es actuar como un cargador remoto, enviando una solicitud HTTP POST al dominio ‘brazilc[.]com’. Este dominio responde con un payload dinámico que incluye:

* Un archivo JavaScript alojado en un servidor remoto (‘porsasystem[.]com’), que contiene código para realizar redirecciones del sitio.
* Código JavaScript que crea un iframe oculto de 1×1 píxeles, dentro del cual inyecta código que imita activos legítimos de Cloudflare, como ‘cdn-cgi/challenge-platform/scripts/jsd/main.js’.

Se ha identificado que el dominio ‘porsasystem[.]com’ forma parte de un sistema de distribución de tráfico (TDS) llamado Kongtuke. La cadena de infección comienza cuando los usuarios visitan un sitio comprometido, lo que resulta en la ejecución de ‘porsasystem[.]com/6m9x.js’, que luego lleva a ‘porsasystem[.]com/js.php’ para finalmente redirigir a las víctimas a páginas de estilo ClickFix para la distribución de malware.

Además, se ha detectado el uso de una herramienta llamada IUAM ClickFix Generator, que permite a los atacantes crear páginas de phishing personalizables que imitan los desafíos de verificación del navegador. Estas páginas también manipulan el portapapeles y detectan el sistema operativo para adaptar la secuencia de infección y servir malware compatible, como DeerStealer (para Windows) y Odyssey Stealer (para macOS).

Una variante más reciente de este ataque emplea ‘cache smuggling’ para ocultar la descarga de archivos maliciosos, almacenando datos arbitrarios en la caché del navegador. En este caso, la página de phishing se disfraza de un verificador de cumplimiento de VPN de Fortinet y utiliza tácticas de FileFix para engañar a los usuarios para que ejecuten un script de PowerShell que extrae un payload oculto como una imagen JPEG de la caché del navegador.

Para proteger los sitios de WordPress contra estas amenazas, es fundamental mantener actualizados los plugins, temas y software del sitio web, aplicar contraseñas seguras y escanear los sitios en busca de anomalías y cuentas de administrador inesperadas.

Fuente original: Ver aquí

Comparte esta Noticia:


Noticias Relacionadas

APT28 explota vulnerabilidad en Microsoft Office para ataques de espionaje

El grupo de ciberespionaje APT28, vinculado a la inteligencia rusa, está explotando activamente una vulnerabilidad crítica en Microsoft Office, identificada como CVE-2026-21509. Esta falla permite a los atacantes omitir medidas de seguridad y ejecutar código malicioso mediante archivos de Office manipulados, dirigidos principalmente a organizaciones gubernamentales, militares y de transporte

Hackers explotan falla crítica Metro4Shell en React Native CLI

El ecosistema de desarrollo de software se encuentra en alerta tras la detección de ataques activos que explotan la vulnerabilidad CVE-2025-11953, denominada ‘Metro4Shell’. Este fallo crítico afecta al servidor de desarrollo Metro dentro del paquete npm ‘@react-native-community/cli’, una herramienta esencial para miles de desarrolladores de aplicaciones móviles en todo el

Campaña de Malware DEAD#VAX: Nueva Amenaza que Utiliza Archivos VHD en IPFS para Desplegar AsyncRAT

Especialistas en ciberseguridad han detectado una sofisticada campaña de malware denominada DEAD#VAX, la cual utiliza una combinación de tácticas avanzadas para comprometer sistemas sin ser detectada. El ataque se inicia mediante correos electrónicos de phishing que dirigen a la víctima a descargar archivos de Disco Duro Virtual (VHD) alojados en

Vulnerabilidad Crítica en n8n Permite la Ejecución Remota de Comandos: Proteja su Automatización

Se ha revelado una vulnerabilidad de seguridad crítica en la popular plataforma de automatización de flujos de trabajo n8n, identificada como CVE-2026-25049. Esta falla, que posee una puntuación de severidad de 9.4 sobre 10 (CVSS), permite que un usuario autenticado con permisos para crear o modificar flujos de trabajo ejecute

La botnet AISURU/Kimwolf rompe récords con un masivo ataque DDoS de 31,4 Tbps

La ciberseguridad global se enfrenta a un nuevo hito alarmante: la botnet conocida como AISURU/Kimwolf ha protagonizado un ataque de denegación de servicio distribuido (DDoS) que alcanzó un pico sin precedentes de 31,4 Terabits por segundo (Tbps). Aunque el ataque duró solo 35 segundos, su magnitud evidencia la capacidad destructiva

Vulnerabilidad Crítica RCE en BeyondTrust: Actualice sus sistemas de Soporte Remoto

BeyondTrust ha emitido actualizaciones críticas para corregir una vulnerabilidad de alta gravedad en sus soluciones de Soporte Remoto (RS) y Acceso Remoto Privilegiado (PRA). Este fallo, identificado como CVE-2026-1731, posee una calificación de 9.9 sobre 10 en la escala CVSS, lo que indica un nivel de riesgo extremo para las

Únete a nuestras Noticias

El panorama de amenazas cambia cada día. ¿Está su empresa al tanto de las últimas vulnerabilidades? Suscríbase a nuestro Boletín de Inteligencia Semanal y reciba en su correo un resumen curado por nuestros ingenieros expertos.

  • Reciba alertas priorizadas sobre las vulnerabilidades que le afectan.

  • Entienda las nuevas tácticas y tendencias del cibercrimen.

  • Gratuito, sin spam y con la confianza de Ingeniería Telemática.

Ingresa tus datos para Registrarte