Siglo XXI. Diario digital independiente, plural y abierto. Noticias y opinión
Viajes y Lugares Tienda Siglo XXI Grupo Siglo XXI
21º ANIVERSARIO
Fundado en noviembre de 2003
Portada
Etiquetas

La operación de distribución de 'malware' persistente DollyWay comprometió más de 10.000 webs de WordPress

Agencias
jueves, 20 de marzo de 2025, 14:51 h (CET)

MADRID, 20 (Portaltic/EP)
Investigadores de ciberseguridad han advertido una evidencia que vincula varias campañas de 'malware' en una única operación persistente denominada DollyWay World Domination, dirigida a los visitantes de sitios de WordPress y que ha estado activa desde 2016.

La investigación, que abarca ocho años de datos, conecta campañas aparentemente independientes -como Master134 (2016-2020), Fake Browser Updates (2018-2019) y CountsTDS (2020- actualidad)- en una cronología operativa integral, que ha funcionado como un sistema de redirección de estafas a gran escala en su última versión, DollyWay v3.

Según ha explicado el ingeniero principal de Seguridad en GoDaddy, Denis Sinegubko, la operación DollyWay World Domination -conocida como DollyWay- se dirige principalmente a los visitantes de sitios web de WordPress infectados a través de 'scripts' de redireccionamiento inyectados, que emplean una red distribuida de nodos del Sistema de Dirección de Tráfico (TDS) alojados en sitis web comprometidos.

Estos scripts redirigen a los visitantes de estas páginas web fraudulentas a través de redes LosPollos y VexTrio, una de las redes de cibercriminales más conocidas, que aprovecha técnicas sofisticadas de sistemas de distribición de tráfico y generación de dominios para entregar 'malware' y estafas a través de redes sociales.

Según Sinegubko, la última variante del 'malware' DollyWay (v3) es más sofisticada, debido a que emplea múltiples capas de ofuscación, verificación criptográfica de cargas maliciosas y mecanismos de reinfección. Asimismo, inyecta código malicioso entre archivos y bases de datos y borra 'malware' de terceros de la competencia.

Su procedimiento de infección se divide en cuatro etapas. En la primera, se aprovecha la función wp_enqueue_script para añadir un enlace a un script generado dinámicamente que se carga desde la url principal del sitio cada vez que alguien visita un dominio infectado.

A continuación se produce la carga dinámica y la recopilación de referencias, cuando el 'malware' evade herramientas de análisis de la web y recopila información sin revelar su comportamiento malicioso. Es en la tercera etapa cuando revela sus intenciones, con nodos que actúan como TDS en sus url para devolver scripts que inician la cadena de redirección maliciosa.

Finalmente, VexTrio controla la cadena de redireccionamiento y los visitantes de un sitio web infectado terminan accediendo a las páginas fraudulentas. En ocasiones, la página de destino final será una página de Google Play de alguna aplicación legítima, como Tinder, TikTok o Instagram.

En base a sus investigaciones, el experto ha señalado que, a partir de febrero de 2025 se han advertido más de 10.000 sitios de WorPress únicos infectados en todo el mundo, que generan alrededor de 10 millones de impresiones de páginas web con scripts maliciosos inyectados para millones de visitantes con direcciones IP únicas cada mes.

Sinegubko ha reconocido que el procedimiento de DollyWay es difícil de controlar, debido a que se trata de una amenaza muy persistente, que reinfecta automáticamente un sitio web cada vez que se carga, por lo que neutralizarla es particularmente difícil. Asimismo, distribuye su código malicioso PHP en los diferentes complementos activos de la plataforma, además de que añade una copia del complemento WPCode en los equipos donde no esté instalado. Éste, igualmente, contiene fragmentos de 'malware' ofuscados.

Como parte de este ataque, los ciberdelincuentes ocultan WPCode de la lista de complementos de WordPress, de manera que los administradores no pueden verlo ni eliminarlo, complicando aún más la desinfección de los dispositivos.

Noticias relacionadas

Sí, me refiero a ti. A ese que de vez en cuando va a recoger a sus nietos al cole. A esos que están sentados en un banco de un jardín e incluso a los que están echando una partidita de dominó, esperando matar al contrario esos seis dobles que están a la expectativa, mirando de reojo al rival para que no le asesinen esa ficha adversa que todos no sabemos dónde meter cuando nos hunde la suerte en el reparto de fichas. A

La Asociación Mundial de Atletismo (World Athletics) publicó este jueves las conclusiones de un estudio realizado durante los Juegos Olímpicos de Paris 2024 con el objetivo de identificar y proteger a los atletas de los mensajes abusivos enviados a través de las plataformas de las redes sociales, siendo el racismo, con un 18%, y el abuso sexualizado (30%) los principales problemas.

Menuda semana tras el breve descanso. Precios del petróleo, cifras de inflación, titulares fiscales y debates sobre la reunión del BCE de la próxima semana. Nos visitaron fantasmas del pasado, del presente y, potencialmente, del futuro próximo.

 
Quiénes somos  |   Sobre nosotros  |   Contacto  |   Aviso legal  |   Suscríbete a nuestra RSS Síguenos en Linkedin Síguenos en Facebook Síguenos en Twitter   |  
© 2025 Diario Siglo XXI. Periódico digital independiente, plural y abierto | Director: Guillermo Peris Peris
© 2025 Diario Siglo XXI. Periódico digital independiente, plural y abierto