- Hacknews
- Posts
- De Levi’s a WordPress, el acceso tiene más formas de las que imaginas
De Levi’s a WordPress, el acceso tiene más formas de las que imaginas
Una solicitud a un empleado, un feed conectado a WordPress y una SIM dentro de un dispositivo. Esta semana, tres casos muestran por qué conocer cada una es fundamental para gestionar la identidad.

Una solicitud a un empleado, un feed conectado a WordPress y una SIM dentro de un dispositivo. Esta semana, tres casos muestran por qué conocer cada una es fundamental para gestionar la identidad.

📰 Lo último de la semana
Levi's perdió información corporativa sin que nadie explotara una vulnerabilidad
Tu equipo recibe una solicitud que encaja, de alguien con contexto, con urgencia razonable y con el tono correcto, nadie forzó nada ni dejaron un log raro. Al final del día hay tres estaciones de trabajo corporativas operando bajo instrucciones de un tercero, con sesiones válidas y permisos vigentes.
Levi Strauss & Co. presentó un formulario ante la SEC informando un incidente de ciberseguridad sobre un tercero no autorizado que usó técnicas de ingeniería social sobre tres empleados para acceder a sus computadoras corporativas, y desde ahí accedió y filtró cierta información corporativa. La compañía sostiene que su respuesta contuvo el acceso, que no hubo datos de consumidores afectados, que no hubo interrupción operativa y que no espera impacto material. Hablamos de una empresa con 19.000 empleados y unos 6.300 millones de dólares de ingresos anuales.
Para mayor seguridad, define un canal único de verificación para toda solicitud de acceso, soporte o restablecimiento, instruye a tu equipo a cortar y devolver el contacto por el directorio interno, nunca por el número o correo que llegó y registra qué información toca cada estación de trabajo con acceso a datos corporativos.

Tus plugins de WordPress consultan un feed externo que nadie aprobó
Tu sitio corre plugins actualizados, el código en el repositorio oficial está intacto, pero un administrador abre el panel, ve un banner y no hace clic en nada. Después de unos segundos existe una cuenta de administrador que tú no creaste y que no aparece en la lista de usuarios.
Wordfence fue notificado de un ataque de cadena de suministro contra plugins. Los atacantes envenenaron un feed JSON promocional remoto alojado en un bucket detrás de Cloudflare. El componente interno que los plugins usan para traer banners promocionales al panel, no escapaba de forma segura el valor display id de la respuesta JSON antes de insertarlo en un atributo HTML. Cuando un administrador con sesión activa abría cualquier página de wp-admin, la respuesta envenenada ejecutaba JavaScript vía un manejador oculto. Las credenciales se derivaban del propio hostname del sitio, así que los atacantes no necesitaban mantener una lista de víctimas. Los endpoints se limpiaron y el equipo de Plugins de WordPress cerró temporalmente los plugins afectados.
A modo de prevención, revisa la lista de administradores por consulta directa a la base de datos, inspecciona el directorio de plugins Must-Use e investiga qué dominios externos consultan tus plugins en tiempo de ejecución.

Una SIM maliciosa convierte el módem en consola del atacante
Tienes cargadores eléctricos, routers, unidades telemáticas en vehículos, terminales de pago, todos con una bandeja SIM accesible y ninguna cámara apuntándola. Nadie audita esa ranura porque la SIM es un insumo, pero resulta que esa tarjeta puede darle órdenes al módem que sostiene todo el dispositivo.
Investigadores de la Universidad de Birmingham y Fuzzware presentaron esta semana un hallazgo incómodo sobre cómo una SIM maliciosa puede darle órdenes al módem del equipo donde está insertada, y el módem las obedece. En la práctica, la SIM deja de ser una llave y pasa a ser un teclado. Probaron 26 equipos, en 9 la función venía activa, en teléfonos solo 3 de 18 la tenían encendida. En módulos celulares fueron 6 de 8, correspondiendo a piezas extraídas de un cargador eléctrico, un router industrial y una unidad de rastreo vehicular. Con eso lograron ejecutar su propio código dentro de un cargador eléctrico comercial de la marca.
Minimiza riesgos preguntándole a tu proveedor de módulos si esta función viene activa en el firmware que te entregó y si se puede desactivar, trata la bandeja SIM como control de acceso físico y define quién puede cambiar una SIM en campo y exige registro de cada cambio.
Reply