Los hackers están abusandoGoogle Ads para apuntar a ManageWPusuarios con un resultado de búsqueda patrocinado falso que conduce a una página de inicio de sesión clonada. La campaña intenta robar nombres de usuario, contraseñas y códigos de autenticación de dos factores de las personas que administranSitios de WordPress a través de la plataforma propiedad de GoDaddy.
El ataque es peligroso porque las cuentas de ManageWP a menudo controlan muchos sitios web desde un solo panel. Si los atacantes toman el control de una cuenta, pueden obtener acceso a varios sitios comerciales o de clientes a la vez.
La campaña de phishing se informó después de que los investigadores encontraran un resultado malicioso patrocinado por Google que aparecía encima del resultado real de ManageWP para el término de búsqueda "managewp". Los usuarios que hicieron clic en el anuncio llegaron a una página falsa creada para parecerse a la pantalla de inicio de sesión oficial de ManageWP.
Cómo funciona el ataque de phishing de ManageWP
La campaña no se basa en un simple formulario falso que almacena contraseñas para más adelante. Utiliza un método de adversario intermedio, lo que significa que la página de phishing funciona como un proxy en vivo entre la víctima y el servicio ManageWP real.
Cuando una víctima ingresa un nombre de usuario y contraseña, el atacante reenvía esos detalles a la persona real.Plataforma ManageWP en tiempo real. Luego, la víctima ve una solicitud falsa de un código de autenticación de dos factores.
Si la víctima ingresa ese código, el atacante puede usarlo durante la misma sesión de inicio de sesión. Esto debilita la 2FA normal basada en aplicaciones porque el atacante no necesita descifrar el código. Solo necesitan engañar al usuario para que ingrese en la página falsa.
De un vistazo
| Detalle | lo que significa |
|---|---|
| Objetivo | Usuarios de ManageWP, incluidas agencias, desarrolladores y empresas que administran sitios de WordPress |
| Método de ataque | Resultado falso patrocinado por Google que conduce a una página de inicio de sesión de ManageWP clonada |
| Técnica | Phishing de adversario en el medio que puede capturar contraseñas y códigos 2FA |
| Datos en riesgo | Administrar credenciales de inicio de sesión de WP, sesiones activas y acceso a sitios de WordPress conectados |
| Riesgo principal | Un inicio de sesión robado en el panel puede exponer muchos sitios web a la vez |
Por qué las cuentas de ManageWP son objetivos valiosos
ManageWP permite a los usuarios administrar múltiples sitios web de WordPress desde un único panel. Esto lo hace útil para autónomos, agencias y empresas, pero también hace que cada cuenta sea más valiosa para los atacantes.
El sitio oficial ManageWP dice que más de dos millones de sitios web se administran a través de la plataforma.El trabajador de ManageWPpágina de complementos enWordPress.org también muestraque el complemento tiene más de un millón de instalaciones activas.
Esta escala explica por qué los atacantes apuntan a los inicios de sesión de ManageWP en lugar de atacar sitios individuales de WordPress uno por uno. Una apropiación exitosa de la cuenta podría permitirles realizar cambios maliciosos, crear nuevos usuarios administradores, redirigir el tráfico o recopilar datos de sitios web conectados.
El ataque comienza en un punto en el que muchos usuarios confían: la Búsqueda de Google. Alguien que busque la página de inicio de sesión de ManageWP puede hacer clic en el primer resultado patrocinado sin verificar detenidamente el destino.
Ese hábito crea una apertura fácil. El resultado falso puede parecer legítimo a primera vista, especialmente cuando aparece encima del sitio web real. Una vez que el usuario llega a la página de inicio de sesión clonada, es posible que el diseño visual no genere sospechas inmediatas.
La política de Google Ads noPermitir phishing o sitios web falsos que pretenden ser marcas confiables para recopilar información personal. Aún así, esta campaña muestra cómo los atacantes continúan abusando de los resultados patrocinados antes de ser detectados y eliminados.
Qué deberían hacer los usuarios de ManageWP ahora
- No utilice resultados de búsqueda patrocinados para abrir ManageWP u otros paneles de administración.
- Marque la página de inicio de sesión oficial de ManageWP y utilícela siempre.
- Verifique la barra de direcciones del navegador antes de ingresar cualquier información de inicio de sesión.
- Revise la actividad de la cuenta ManageWP en busca de inicios de sesión desconocidos o cambios inusuales.
- Rote las contraseñas si existe alguna posibilidad de que alguien haya ingresado credenciales en una página falsa.
- Mantenga habilitada la 2FA, pero comprenda que el phishing en vivo aún puede robar códigos de un solo uso.
- Limite el acceso al panel a los usuarios que lo necesiten.
- Revise los sitios de WordPress conectados en busca de nuevas cuentas de administrador, complementos sospechosos, redireccionamientos o cambios de código.
2FA sigue siendo importante, pero aquí no es suficiente
La autenticación de dos factores sigue siendo una capa importante de protección de la cuenta. La propia guía de ManageWP dice que 2FA agrega un requisito de código de seis dígitos al proceso de inicio de sesión del panel.
Sin embargo, el phishing de adversario en el medio está diseñado para capturar ese código mientras aún es válido. Esto significa que los usuarios necesitan hábitos de inicio de sesión más seguros además de 2FA.
La protección más sólida comienza antes de que se cargue la página de inicio de sesión. Los usuarios deben escribir la dirección oficial directamente, usar un marcador guardado y evitar anuncios de portales de administración, paneles de alojamiento, administradores de contraseñas, billeteras criptográficas, paneles de correo electrónico y otros servicios confidenciales.
Qué deben comprobar los propietarios de sitios web tras una sospecha de compromiso
Los propietarios de sitios web y las agencias deben tratar un inicio de sesión sospechoso en ManageWP como un incidente de seguridad más amplio de WordPress. El riesgo puede extenderse más allá de la cuenta del panel si los atacantes utilizaron el acceso para modificar los sitios conectados.
Comience con la cuenta ManageWP, luego verifique cada sitio web importante conectado a ella. Busque los cambios que los atacantes suelen realizar después de la apropiación de la cuenta.
- Cuentas de administrador de WordPress desconocidas
- Nuevos complementos o temas que no instalaste
- Se modificó el comportamiento de la página de inicio, inicio de sesión o pago
- Redirecciones inesperadas a otros dominios
- Archivos .htaccess, wp-config.php o temas modificados
- Tareas programadas inusuales o archivos PHP ocultos
- Nuevos usuarios agregados a ManageWP o sitios de clientes
Preguntas frecuentes
¿Cómo pueden los usuarios evitar este ataque?
Los usuarios deben evitar los resultados de búsqueda patrocinados para las páginas de inicio de sesión, marcar la página de inicio de sesión oficial de ManageWP, verificar cuidadosamente la dirección del navegador y revisar la actividad de la cuenta con regularidad.
¿Qué es la campaña de phishing de ManageWP Google Ads?
Es una campaña de phishing en la que los atacantes utilizan un resultado falso patrocinado por Google para enviar a los usuarios de ManageWP a una página de inicio de sesión clonada. La página captura detalles de inicio de sesión y códigos de autenticación de dos factores en tiempo real.
¿Puede este ataque eludir la autenticación de dos factores?
Puede omitir los códigos 2FA normales de un solo uso si la víctima ingresa el código en la página falsa. El atacante utiliza el código inmediatamente a través de una sesión de proxy en vivo.
¿Quién corre mayor riesgo?
Los desarrolladores web, las agencias de WordPress, los autónomos y las empresas que administran muchos sitios de WordPress a través de un panel de ManageWP enfrentan el mayor riesgo.
