website security

Malware EtherHiding de WordPress: cómo revisar su sitio

¿Le preocupa el malware WordPress EtherHiding? Revise wp-content/mu-plugins, sus usuarios administradores y cuatro opciones de la base de datos, y sepa cuándo pedir ayuda.

Usted leyó que un nuevo malware de WordPress se hace pasar por un plugin, recibe sus órdenes a través de la cadena de bloques de Ethereum y permanece fuera de la vista en el panel de administración. Ahora se pregunta si su propio sitio lo tiene, y si los visitantes están viendo algo que usted nunca puso ahí. El malware WordPress EtherHiding que Wordfence describió esta semana está diseñado para pasar desapercibido, así que una revisión normal de su pantalla de Plugins puede no mostrar nada fuera de lo común incluso en un sitio infectado. Eso es inquietante, pero también le dice dónde buscar en cambio. Las señales que deja son específicas: un archivo en una carpeta en particular, cuentas de administrador con un patrón de nombre revelador, y cuatro entradas breves en su base de datos. Usted puede revisar la mayoría por su cuenta en unos diez minutos, o con un solo mensaje a su proveedor de hosting. Lo que encuentre decide si puede quedarse tranquilo o necesita una limpieza a fondo, y vale la pena saberlo hoy.

Puntos clave

Busque donde el panel no muestra nada

El implante se carga desde wp-content/mu-plugins y se oculta de la lista de Plugins, los avisos de actualización y Site Health, así que revise la carpeta misma.

Compare los nombres de administrador con cuatro patrones

Wordfence enumera cuentas fraudulentas llamadas admin_, adm_, administrator_ o backup_ seguidas de seis caracteres al azar.

Cuatro entradas de la base de datos lo delatan

Las opciones llamadas src, bu, bp e ic en wp_options guardaban el código del malware, credenciales almacenadas y contraseñas capturadas.

No se nombró ningún plugin de WordPress.org

Wordfence encontró el implante en un sitio que ya había sido vulnerado y no dice cómo entraron, así que pregúntese si su sitio fue vulnerado, no qué plugin usa.

Borrar un archivo no es una limpieza

La muestra se restaura desde la base de datos y puede copiarse a otros sitios en un hosting compartido, así que los archivos, los usuarios, la base de datos y las tareas programadas se limpian juntos.

Puede revisar su sitio en busca del malware EtherHiding en unos diez minutos

La primera revisión no necesita herramientas especiales ni experiencia en seguridad. Necesita una ventana de navegación privada, su lista de usuarios de WordPress, y su administrador de archivos de hosting o una breve solicitud a su proveedor. Cada paso de abajo corresponde a una señal que Wordfence Threat Intelligence describió en su investigación, así que un hallazgo positivo en cualquiera de ellos significa algo específico. Revíselos en orden y anote lo que va encontrando.

Mire su sitio como lo haría un visitante

Abra su sitio en una ventana privada, sin haber iniciado sesión, idealmente en un dispositivo que no use para trabajo de administración de WordPress. Visite la página de inicio, su página de contacto, su proceso de pago si lo tiene, y algunas páginas internas. Esté atento a redirecciones hacia otros sitios, ventanas emergentes que usted no agregó, descargas inesperadas, páginas que le piden a los visitantes «verificar» algo, o texto que no corresponde. No haga clic en ningún aviso que usted no haya creado. El código inyectado a menudo se muestra solo a los visitantes que no iniciaron sesión, por eso esta vista importa más que la que usted ve todos los días como administrador.

Compare su lista de administradores con los patrones de nombre fraudulentos

En WordPress, vaya a Usuarios y filtre por Administrador. Wordfence reporta cuentas fraudulentas formadas por un prefijo fijo más seis caracteres al azar: `admin_xxxxxx`, `adm_xxxxxx`, `administrator_xxxxxx` o `backup_xxxxxx`. Anote también cualquier administrador que nadie en su equipo reconozca, y cualquier restablecimiento reciente de contraseña que usted no haya solicitado. Tenga en cuenta que esta muestra puede ocultar cuentas del panel, así que una lista limpia es una buena señal, no una respuesta definitiva. Wordfence sugiere revisar la tabla de usuarios directamente en la base de datos, por ejemplo mediante phpMyAdmin en su panel de hosting.

Pida revisar el interior de wp-content/mu-plugins

Esta carpeta contiene plugins «must-use» (de uso obligatorio). WordPress los carga automáticamente en cada página, y no aparecen en la pantalla normal de Plugins ni se activan o desactivan desde ahí. Abra el administrador de archivos de su hosting, vaya a `wp-content/mu-plugins` y liste lo que hay ahí. La carpeta puede estar vacía o no existir, y algunos proveedores colocan ahí sus propios archivos. Lo que busca es un archivo que nadie puede explicar, en especial uno que dice ser una herramienta de verificación o de reportes y contiene largos tramos de código codificado. Si no puede acceder a sus archivos, envíe a su proveedor una sola línea: «Por favor, liste cada archivo en wp-content/mu-plugins de mi sitio y dígame cuáles instalaron ustedes».

Revise cuatro entradas de la base de datos y las tareas programadas

En phpMyAdmin, abra la tabla `wp_options` (el prefijo puede ser distinto en su sitio) y busque en la columna option_name coincidencias exactas con `src`, `bu`, `bp` e `ic`. Según el informe, `src` guardaba el propio código PHP del malware, `bu` y `bp` un usuario y una contraseña almacenados, e `ic` contraseñas de administrador capturadas en texto simple al iniciar sesión. Wordfence también encontró tareas cron personalizadas y desconocidas con nombres al azar como `jf_7xc5bj9trbgji`. Un plugin de seguridad o de visualización de cron puede listar las tareas programadas si no se siente cómodo revisando la base de datos.

Ejecute un análisis de malware confiable y guarde el resultado

Termine con un análisis de un plugin de seguridad conocido o el escáner de su hosting, y guarde o capture el resultado. Wordfence dice que publicó una firma de detección para esta muestra el 23 de junio de 2026 para sus clientes de pago, y los usuarios gratuitos la recibieron después de su demora estándar de 30 días. Un resultado de análisis es una sola prueba. Compárelo con lo que encontró en la carpeta, la lista de usuarios y la base de datos antes de decidir nada.

Qué revisar y qué significa un hallazgo positivo
Dónde buscarQué encontró WordfenceSi lo ve
Su sitio, sin sesión iniciada, ventana privadaJavaScript inyectado a través de `wp_footer`Deje de hacer clic, anote la página y la hora, y siga revisando
Usuarios, filtrados por AdministradorCuentas como `admin_`, `adm_`, `administrator_` o `backup_` más seis caracteresTrate el sitio como comprometido
`wp-content/mu-plugins`Un archivo codificado que se hace pasar por una herramienta de verificación o de reportesTrate el sitio como comprometido; no lo borre todavía
`wp_options` tableOpciones llamadas `src`, `bu`, `bp` e `ic`Trate el sitio como comprometido; es probable que se hayan capturado contraseñas
Tareas programadasTareas cron desconocidas con nombres al azarAnótelas para quien haga la limpieza
Dónde buscarSu sitio, sin sesión iniciada, ventana privada
Qué encontró WordfenceJavaScript inyectado a través de `wp_footer`
Si lo veDeje de hacer clic, anote la página y la hora, y siga revisando
Dónde buscarUsuarios, filtrados por Administrador
Qué encontró WordfenceCuentas como `admin_`, `adm_`, `administrator_` o `backup_` más seis caracteres
Si lo veTrate el sitio como comprometido
Dónde buscar`wp-content/mu-plugins`
Qué encontró WordfenceUn archivo codificado que se hace pasar por una herramienta de verificación o de reportes
Si lo veTrate el sitio como comprometido; no lo borre todavía
Dónde buscar`wp_options` table
Qué encontró WordfenceOpciones llamadas `src`, `bu`, `bp` e `ic`
Si lo veTrate el sitio como comprometido; es probable que se hayan capturado contraseñas
Dónde buscarTareas programadas
Qué encontró WordfenceTareas cron desconocidas con nombres al azar
Si lo veAnótelas para quien haga la limpieza

Un resultado limpio en cada línea es una buena noticia, y también es el límite de una revisión de diez minutos. Reduce la probabilidad de que este implante esté en su sitio. No prueba que el sitio esté limpio, porque la muestra fue diseñada para ocultarse de las mismas vistas que usted acaba de usar.

Una laptop cerrada junto a una libreta pequeña con un lápiz y una taza de café sobre un escritorio de roble liso.
Una lista escrita de lo que revisó, y lo que encontró, es lo primero que le pedirá cualquiera que lo ayude.

Wordfence encontró el implante escondido como un plugin must-use

Wordfence dice que se topó con la muestra a mediados de junio de 2026 mientras limpiaba un sitio, y publicó su análisis, «Inside a Malicious, Stealthy WordPress Must-Use Plugin» (Dentro de un plugin must-use de WordPress malicioso y sigiloso), esta semana. El malware estaba disfrazado de una herramienta automatizada de verificación y de reportes, con un nombre de autor creíble y un enlace a un repositorio de código. En palabras de Wordfence, «The malware was installed as a must-use plugin with several self-healing mechanisms in place in order to survive removal» (el malware se instaló como un plugin must-use con varios mecanismos de autorreparación para sobrevivir a su eliminación).

Una vez instalado, hace varias cosas a la vez. Se oculta de la lista normal de plugins, de la vista de plugins must-use, de los avisos de actualización y de Site Health. Crea cuentas de administrador nuevas o toma el control de las existentes. Se conecta al inicio de sesión de WordPress para poder registrar las contraseñas de administrador mientras se escriben. Guarda una copia de respaldo de su propio código en la base de datos, para poder reconstruirse si se borra el archivo. Puede inyectar JavaScript en las páginas para los visitantes. Y en un hosting compartido, busca otras instalaciones de WordPress a las que pueda llegar y escribe una copia de sí mismo en cada una. Una copia del informe republicada el 23 de septiembre tiene el mismo detalle técnico si la página original tarda en cargar.

Si usted buscó «plugin de malware de WordPress» para saber cuál plugin quitar, el informe no le da uno. No nombra ningún plugin del directorio de plugins de WordPress.org como malicioso o comprometido, y no dice cómo entraron los atacantes a los sitios en primer lugar. Lo que describe es un implante colocado en un sitio que ya había sido vulnerado. Así que, la pregunta útil para su sitio es si alguien entró, mediante un componente desactualizado, una contraseña reutilizada o una cuenta de hosting, y no si usted usa un plugin en particular.

EtherHiding usa la cadena de bloques como una libreta de direcciones, no como un escondite para el malware

EtherHiding es una manera de guardar instrucciones en una cadena de bloques en lugar de en un servidor que alguien pueda dar de baja. En esta muestra, el implante no lleva una dirección fija del servidor que le envía órdenes. Cada vez que necesita una, consulta un contrato inteligente de Ethereum, un pequeño programa guardado en la cadena de bloques, y el contrato devuelve detalles cifrados que apuntan a servidores web comunes. Esos servidores reciben los datos robados y envían instrucciones de regreso.

Wordfence dice que el implante conoce tres direcciones de contrato y 21 puertas de enlace públicas que puede usar para consultarlas, eligiendo entre ellas sobre la marcha. Si los defensores bloquean un servidor, los atacantes actualizan el contrato y dirigen el implante a uno nuevo. Si se bloquea una puerta de enlace, el implante usa otra. La copia en la cadena de bloques no se puede borrar como se reporta y se retira una dirección web maliciosa, y eso es lo que hace atractiva la técnica para los atacantes. La idea no es nueva con esta muestra; la investigación de EtherHiding de Bitquery documenta un uso anterior, y los investigadores de seguridad ya habían relacionado el enfoque con campañas de actualizaciones falsas.

Para usted como dueño del sitio, el significado práctico es sencillo. Su sitio web no está alojado en Ethereum, y la cadena de bloques no controla su sitio. El malware en sí vive en sus archivos y en su base de datos, donde se puede encontrar y quitar. La parte de la cadena de bloques solo significa que bloquear los servidores del atacante no impedirá que un sitio infectado encuentre otros nuevos, así que la solución es quitarlo del sitio.

Una pequeña llave de latón sobre una ficha en blanco dentro de una caja de recetas de madera abierta, sobre un mantel de lino.
La cadena de bloques guarda las instrucciones, no el malware; la parte que usted quita vive en su propio sitio.

Un CAPTCHA falso en su sitio requiere la misma revisión

Tal vez llegó aquí porque un cliente le dijo que su sitio le pidió «verificar que es humano», o le dijo que actualizara su navegador. Tómelo en serio y haga hoy mismo la revisión de arriba. Un aviso que usted no agregó significa que algún script está corriendo en sus páginas, y esta muestra puede inyectar JavaScript a través de `wp_footer` con la carga que sus operadores elijan.

Lo que el informe no dice es que esta muestra en particular muestre CAPTCHA falsos o avisos de actualización de navegador. Esos señuelos están bien documentados en otras campañas que también usaron trucos de cadena de bloques. El mismo aviso también puede venir de un malware distinto, un script publicitario, o un servicio de terceros comprometido que carga su sitio. El aviso le dice que investigue; la carpeta, la lista de usuarios y la base de datos le dicen con qué está lidiando.

Mientras revisa, pídale a quien haya visto el aviso que no siga sus instrucciones, y anote en qué página apareció y cuándo. Ese detalle ayuda a quien limpie el sitio a encontrar más rápido el código inyectado.

Encontrar una sola señal significa limpiar todo el sitio a la vez

Si alguna línea de la tabla resultó positiva, el instinto es borrar el archivo extraño y seguir adelante. Con esta muestra, ese es el paso con más probabilidades de dejarlo infectado. El código tiene una copia de respaldo en la base de datos, puede recrear cuentas, y puede haberse propagado a otros sitios en la misma cuenta de hosting. El orden de abajo evita que usted deshaga su propio trabajo, y la guía de WordPress.org para un sitio hackeado sigue la misma lógica.

Conserve una copia antes de borrar nada

Haga un respaldo completo de los archivos y la base de datos, o pídaselo a su hosting, y márquelo como infectado. Es evidencia de qué pasó y cuándo, y le permite a un especialista rastrear cómo entraron los atacantes. No lo restaure más adelante.

Restrinja el acceso de administrador y avise a su hosting

Limite quién puede iniciar sesión en WordPress y en el panel de hosting mientras trabaja. Cuéntele a su hosting lo que encontró. Ellos pueden revisar si otros sitios de su cuenta están afectados, ver sus registros en busca de cambios inesperados o conexiones salientes, y a veces aislar la cuenta. Si usted tiene más de un sitio de WordPress en el mismo plan de hosting, revise cada uno.

Limpie archivos, base de datos, usuarios y tareas programadas al mismo tiempo

Quite el archivo del implante, las opciones `src`, `bu`, `bp` e `ic`, cada administrador fraudulento, y las tareas cron desconocidas en una sola pasada, y luego vuelva a escanear. Reemplace los archivos del núcleo, los plugins y el tema de WordPress con copias nuevas de fuentes confiables en lugar de editarlos a mano. Si en su lugar restaura un respaldo, pruébelo primero, porque un respaldo hecho después de la infección lleva la infección consigo.

Cambie las contraseñas desde un dispositivo limpio, después de la limpieza

Como la muestra capturó las contraseñas de administrador al iniciar sesión, trate cada contraseña de WordPress como conocida por el atacante. Después de la limpieza, desde un dispositivo de confianza, cambie las contraseñas de WordPress, hosting, base de datos, FTP y correo, además de cualquier clave de pago o de API guardada en el sitio. Cambiar las contraseñas antes de que el implante desaparezca solo le entrega las nuevas. Nuestra publicación sobre las primeras 24 horas después de que hackean un sitio web cubre los pasos más amplios, incluido avisar a los clientes cuando sus datos puedan estar involucrados.

Una limpieza como esta termina cuando un análisis nuevo sale limpio, las revisiones de la carpeta y la base de datos regresan vacías, y el sitio se mantiene así durante semanas, no cuando desaparece el primer archivo. Una limpieza parcial seguida de una reinfección es justo lo que esta muestra está diseñada para causar.

Un disco duro externo con una etiqueta blanca en blanco junto a un cable enrollado sobre una encimera de piedra gris.
Guarde una copia etiquetada del sitio infectado antes de limpiarlo, y nunca restaure desde ella.

La prevención se reduce a tener menos puntos de entrada

El informe no dice cómo llegaron los atacantes a los sitios, así que la prevención significa cerrar las puertas habituales en lugar de un solo hueco conocido. La guía de refuerzo de seguridad de WordPress.org cubre lo básico, y cada punto de abajo elimina una vía de entrada.

  • Solo fuentes confiables: Instale plugins y temas del directorio de WordPress.org o de un proveedor comercial conocido, y nunca use copias «nulled» (pirateadas) de plugins de pago.
  • Menos piezas en movimiento: Quite los plugins, temas, instalaciones de prueba antiguas y cuentas de administrador que ya no use.
  • Actualizaciones con calendario: Mantenga parchados el núcleo de WordPress, los plugins y los temas, y actúe rápido ante los lanzamientos de seguridad.
  • Inicios de sesión más fuertes: Use contraseñas únicas, active el inicio de sesión de dos factores donde pueda, y dele a cada persona solo el rol que necesita.
  • Una cuenta aparte para el día a día: Haga la edición rutinaria desde una cuenta de Editor y reserve la de Administrador para el trabajo administrativo.
  • Respaldos fuera del hosting: Mantenga respaldos probados en un lugar distinto a su cuenta de hosting.

Un firewall de aplicaciones web ayuda al bloquear el tráfico de ataque conocido, pero no puede quitar un implante que ya está instalado, y el análisis, el monitoreo de archivos y los registros cubren los huecos entre ambos. Si un aviso de plugin es lo que normalmente le hace actualizar, nuestra publicación sobre qué hacer primero después de un aviso de vulnerabilidad de un plugin de WordPress plantea una rutina sencilla.

Un candado sobre un rollo de herramientas de lona doblado, junto a un pequeño desarmador sobre una mesa de trabajo.
Cada plugin, cuenta e instalación antigua sin usar que usted quita es una puerta menos que vigilar.

Usted mismo puede hacer la primera revisión; una auditoría es para cuando aparece evidencia

Nada en este informe significa que todos los sitios de WordPress necesiten una limpieza de pago. Si su revisión sin sesión iniciada fue normal, su lista de administradores está limpia, la carpeta mu-plugins no tiene nada inexplicable, las cuatro opciones están ausentes y un análisis sale limpio, mantenga su sitio actualizado y repita la revisión después de futuras noticias de seguridad.

La ayuda externa justifica su costo cuando usted encuentra una cuenta fraudulenta, un archivo must-use inexplicable o las opciones de la base de datos; cuando el sitio se reinfecta después de una limpieza; cuando no puede acceder a los archivos de su servidor; cuando tiene varios sitios en una misma cuenta de hosting; o cuando pudieron haberse expuesto datos de clientes o de pago. Una auditoría de seguridad en ese punto revisa juntos los archivos, la base de datos, los usuarios, las tareas programadas, los registros y los respaldos, encuentra cómo entraron los atacantes, y confirma que la limpieza fue efectiva. Quien usted contrate debería poder mostrarle la evidencia que encontró y explicarle qué cambió.

¿Podría detectar este implante?

Elija una respuesta para empezar.

1. ¿Desde dónde se carga el implante EtherHiding de WordPress?

2. Usted encuentra una entrada de opciones llamada ic en wp_options. ¿Qué debería suponer?

3. ¿Cuál es el orden correcto una vez que confirma una infección?

Preguntas frecuentes sobre el malware etherhiding de wordpress

¿Qué es EtherHiding?

EtherHiding es una técnica en la que el malware lee sus instrucciones de un contrato inteligente en una cadena de bloques en lugar de una dirección de servidor fija. En la muestra de WordPress que describió Wordfence, un contrato de Ethereum le dice al implante con qué servidores reemplazables contactar para recibir órdenes y a dónde enviar los datos robados.

¿Qué plugin lleva el malware WordPress EtherHiding?

Wordfence no nombra ningún plugin de WordPress.org como malicioso o comprometido. El malware es su propio plugin must-use falso, disfrazado de herramienta de verificación o de reportes, colocado en un sitio que los atacantes ya habían vulnerado.

¿Puede este malware ocultarse de mi panel de WordPress?

Sí. Wordfence dice que se ocultó de la lista normal de plugins, la vista de plugins must-use, los avisos de actualización y Site Health, y puede ocultar cuentas de administrador. Por eso la revisión se hace directamente en la carpeta mu-plugins y en la base de datos.

¿Un CAPTCHA falso en mi sitio significa que tengo este malware?

No por sí solo. Un aviso que usted no agregó significa que un script está corriendo en sus páginas y su sitio necesita revisión, pero el informe no incluye los avisos de CAPTCHA falso como un síntoma confirmado de esta muestra, y otro malware o scripts de terceros pueden causarlos.

¿Borrar el archivo en mu-plugins lo arregla?

No por sí solo. La muestra guarda una copia de respaldo de su código en la base de datos, puede recrear el acceso de administrador, y puede copiarse a otros sitios en un hosting compartido, así que los archivos, las opciones de la base de datos, los usuarios y las tareas programadas necesitan limpiarse todos en una sola pasada.

¿Debería cambiar mis contraseñas?

Sí, después de la limpieza y desde un dispositivo de confianza. El implante registra las contraseñas de administrador al iniciar sesión, así que cambie las contraseñas de WordPress, hosting, base de datos, FTP y correo, además de cualquier clave de pago o de API, una vez que el malware haya desaparecido.

Para cerrar

El malware WordPress EtherHiding se oculta en `wp-content/mu-plugins`, se mantiene fuera de la pantalla de Plugins, crea administradores ocultos y guarda su código y las contraseñas capturadas en cuatro opciones de la base de datos. Una revisión de su sitio sin sesión iniciada, una comprobación de su lista de administradores, una mirada dentro de la carpeta mu-plugins y una búsqueda de `src`, `bu`, `bp` e `ic` le dirán mucho en diez minutos. La parte de la cadena de bloques solo afecta cómo encuentra el malware a sus servidores; la solución sigue ocurriendo en su propio sitio.

Si su revisión sale limpia, mantener actualizados los plugins, los temas y el núcleo, y quitar lo que no usa, mantiene las puertas estrechas. Si no sale limpia, limpiar todo en una sola pasada y cambiar las contraseñas después es lo que evita que el implante regrese.

Si encontró algo, o no puede acceder a sus archivos para revisar, Web Leveling puede encargarse de ahí en adelante. Nuestra auditoría de seguridad web revisa juntos los archivos, la base de datos, los usuarios, las tareas programadas y los respaldos, rastrea cómo entraron los atacantes, y confirma que la limpieza fue efectiva. Trabajamos con pequeñas y medianas empresas de todo el país y del extranjero. Cuéntenos qué encontró su revisión, y le responderemos con los siguientes pasos para su sitio.

Términos

Palabras del informe de EtherHiding

Toque un término para ver qué significa.

EtherHiding. Una técnica en la que el malware lee instrucciones, como direcciones de servidor, de un contrato inteligente en una cadena de bloques para que los defensores no puedan simplemente darlas de baja.

Plugin must-use. Un plugin de WordPress en wp-content/mu-plugins que se carga automáticamente y no aparece en la pantalla normal de Plugins.

Contrato inteligente. Un pequeño programa guardado en una cadena de bloques como Ethereum que devuelve datos cuando se le consulta.

Puerta de enlace RPC. Un servicio público que permite a un software leer datos de una cadena de bloques sin correr su propio nodo.

wp_options. La tabla de la base de datos de WordPress que guarda la configuración del sitio, donde esta muestra escondió su código y las contraseñas capturadas.

Cron schedule. Una tarea programada que WordPress ejecuta en segundo plano, que esta muestra usó con nombres al azar.