Skip to main contentSkip to footer
Threat Intelligence

WordPress bajo asedio: se registraron 37 288 ataques en un solo fin de semana

Updated Patrick Schlesinger
Weekend attack report card showing 37,288 attacks, 15,066 unique attackers, top attack vectors and origin countries

El fin de semana del 23 al 24 de mayo fue el de mayor actividad que hemos registrado en la red hasta la fecha. Los sitios de los miembros enviaron 37 288 informes de ataques a través de la ReportedIP API, vinculados a 15 066 direcciones IP de atacantes únicas. Más de una cuarta parte de esos informes —10 078— procedían de sitios de WordPress que utilizan el plugin Hive.

Si gestionas un sitio público de WordPress y no estás protegido por un bloqueo basado en la reputación, una semana normal incluye ahora un fin de semana completo de actividad en segundo plano. Esto es lo que la comunidad nos ha aportado durante esos dos días, cómo son las tendencias y qué hemos lanzado además.

Cómo fue el fin de semana

Tres vectores, una infraestructura

Las tres principales categorías de ataques del sábado y el domingo fueron los intentos de Hacking (23 019 Reports), los ataques de Brute-Force para acceder a cuentas (10 215) y los ataques combinados contra SSH y WordPress (3 889). El total supera el recuento de direcciones IP únicas porque las mismas direcciones IP de los atacantes afectan a varias categorías en el mismo sitio web en cuestión de minutos: un único servidor realiza un ataque Brute-Force, falla y, a continuación, sondea inmediatamente wp-config.php.bak y /.env en el mismo objetivo.

Este es el efecto de red que hace que la reputación de la comunidad funcione: una dirección IP que bombardea el formulario de Login del Sitio A a las 14:02 UTC ya figura en la lista de bloqueados del Sitio B a las 14:03 UTC, antes incluso de que llegue al Sitio B. Durante el fin de semana, la IP media de los atacantes apareció en 2,5 de las 9 Threat Categories que rastrea la API: no son bots de un solo propósito, sino auténticos conjuntos de herramientas.

Origen: cuatro países suman un total de 18 254 direcciones IP

La concentración geográfica durante el fin de semana fue inusualmente reducida. Cuatro países de origen generaron 18 254 de las direcciones IP únicas de los atacantes que rastreamos:

  • Estados Unidos: 10 920 direcciones IP — en su mayoría proveedores de alojamiento y rangos de la nube, no residenciales.
  • India: 3.038 direcciones IP — una amplia variedad de ASN de empresas de telecomunicaciones y pequeños proveedores de servidores virtuales (VPS).
  • Pakistán: 2.281 direcciones IP, concentradas en tres grandes proveedores de servicios de Internet.
  • Países Bajos: 2.015 direcciones IP — casi exclusivamente servicios de alojamiento a prueba de fallos y económicos.

El bloqueo por país es una medida poco precisa y no lo recomendamos como opción predeterminada. Sin embargo, si detectas solicitudes repetidas procedentes de uno de estos cuatro orígenes y no tienes ningún motivo comercial para aceptar tráfico procedente de ellos, la relación coste-beneficio se inclina rápidamente a favor del bloqueo.

WordPress sigue siendo el objetivo principal

10 078 de los 37 288 informes —el 27 %— procedían de sitios de WordPress que utilizan ReportedIP Hive. Esos sitios bloquean en conjunto más de 600 patrones de ataque distintos cada día; durante el fin de semana, esa cifra ascendió a más de 1 100 patrones por sitio. Los clientes que tenían activado el «Hardening Mode» de Hive vieron cómo el nuevo periodo de análisis retrospectivo de dos horas se activaba dos veces el sábado y una vez el domingo, cada vez que una oleada coordinada afectaba a un grupo de entre 20 y 50 sitios web en el mismo intervalo de 60 segundos.

El lunes por la mañana también recibimos las habituales llamadas de clientes cuyos sitios web no estaban protegidos y habían sido vulnerados: una página de inicio alterada, un usuario de WP-Admin llamado admin-backup que nunca habían creado, o una carpeta de plugins llena de archivos PHP ofuscados. Nada de esto es inusual, y todo se puede prevenir.

Qué hizo Hive al respecto

En los días posteriores al fin de semana se lanzaron dos novedades, ambas basadas directamente en las propuestas que la comunidad había presentado a través de la API:

  • Hive 2.0.15 (lanzada el 21 de mayo): el relé ya no descarta silenciosamente las notificaciones administrativas con varios destinatarios; Hardening Mode deja de reactivarse cada hora ante el mismo patrón de ataque; y ahora el cliente respeta el retardo 429 del relé. Notas completas de la versión →
  • Superficie de señuelo de 40 rutas: cualquier solicitud de wp-config.php.bak, .env.production.bak, configuration.php.bakvolcados SQL comunes en el directorio raíz web, .aws/credentials, .ssh/id_rsa, o cualquiera de los otros 33 archivos de señuelo, constituye ahora una señal de alto nivel de confianza de un atacante, y esa señal alimenta la base de datos de reputación de la comunidad cuando Hive se ejecuta en modo «Community Network».

Protégete

Si gestionas un sitio web público de WordPress, lo más barato y útil que puedes hacer esta semana es instalar Hive en modo «Community Network». No cuesta nada, reduce la carga de los ataques Brute Force en un orden de magnitud y cada bloque que registras hace que la red sea más rápida para el siguiente sitio web.

La oleada del fin de semana ya ha quedado atrás. La siguiente está al caer. Siguen llegando Reports; el contador sigue subiendo mientras lees esto.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar