Site icon Alojamento Web

⚠️ Alerta de Segurança: Backdoor em mais de 30 plugins WordPress comprometidos

Foi recentemente identificada uma campanha de comprometimento em larga escala que afetou dezenas de plugins WordPress legítimos, colocando em risco milhares de websites em todo o mundo.

A investigação foi divulgada pela Anchor, que detalha como um atacante adquiriu vários plugins populares e introduziu código malicioso em todos eles: Someone Bought 30 WordPress Plugins and Planted a Backdoor in All of Them.

🔍 Como o ataque foi realizado

Este incidente é um exemplo clássico de supply chain attack (ataque à cadeia de fornecimento):

  1. O atacante adquiriu a propriedade de vários plugins WordPress legítimos;
  2. Esses plugins já tinham milhares de instalações ativas;
  3. Após a aquisição, foi introduzido um backdoor diretamente no código dos plugins;
  4. O código malicioso foi incluído em updates aparentemente normais;
  5. O payload ficou dormente durante vários meses;
  6. Posteriormente, foi ativado remotamente em massa;

O mais preocupante é que tudo isto ocorreu sem levantar suspeitas imediatas, já que os updates vinham de plugins considerados confiáveis.

🧠 Como foi esta situação identificada?

A descoberta ocorreu após a identificação de comportamentos anómalos em websites de clientes, acompanhados pela deteção de tráfego suspeito e chamadas externas inesperadas, o que levou à realização de uma auditoria manual aos ficheiros de plugins recentemente atualizados.

Durante essa investigação, foi identificado código malicioso que permitia a execução remota de comandos, a criação de utilizadores administrativos ocultos e a injeção de conteúdo malicioso nos websites.

📅 Timeline do incidente

Fase 1: Aquisição dos Plug-ins (meses antes do ataque)

Fase 2: Introdução do backdoor

Fase 3: Distribuição silenciosa

Fase 4 — Ativação (abril de 2026)

📦 Lista completa de plugins WordPress comprometidos

De acordo com a investigação da Anchor Hosting, os plugins associados ao ecossistema WP OnlineSupport / Essential Plugin que foram comprometidos incluem:

⚠️ Nota importante: Alguns destes plugins existem com nomes muito semelhantes ou versões duplicadas. O denominador comum é o developer “WP OnlineSupport” / “Essential Plugin”, que foi o alvo da aquisição.

🚨 O que o backdoor permitia fazer

Os plugins comprometidos incluíam funcionalidades maliciosas como:

Isto significa que um atacante podia assumir controlo total dos websites comprometidos.

⚠️ O que torna este caso especialmente grave?

Este incidente levanta preocupações sérias sobre o ecossistema WordPress:

Ou seja, confiar apenas na reputação passada de um plugin já não é suficiente.

✅ O que deve fazer imediatamente

Se tem um site WordPress, recomendamos que:

1. Valide os plugins instalados

2. Remova plugins suspeitos

3. Verifique sinais de comprometimento

4. Restaure backups seguros

5. Atualize credenciais

6. Implemente medidas de segurança extra

🧠 Conclusão

Este caso demonstra uma evolução significativa nas técnicas de ataque, uma vez que em vez de explorar vulnerabilidades, os atacantes estão a adquirir plug-ins que já são utilizados em larga escala e têm histórico de reputação.

Para empresas e gestores de websites, isto reforça a necessidade de:

Exit mobile version