[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/brevo-cadena-suministro-100-mil-sitios-wordpress":3,"prev-/blog/noticias/brevo-cadena-suministro-100-mil-sitios-wordpress":345,"next-/blog/noticias/brevo-cadena-suministro-100-mil-sitios-wordpress":322,"related-/blog/noticias/brevo-cadena-suministro-100-mil-sitios-wordpress":348,"author-Diego Herrera":367},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":298,"cta":299,"date":305,"dateModified":305,"description":306,"draft":307,"extension":308,"faq":309,"featured":307,"howto":322,"image":323,"imageAlt":324,"intent":325,"keywords":326,"meta":331,"navigation":332,"path":333,"publishedTime":334,"readingTime":335,"seo":336,"seoTitle":337,"stem":338,"tags":339,"__hash__":344},"blog/blog/noticias/brevo-cadena-suministro-100-mil-sitios-wordpress.md","100,000 sitios de WordPress sirvieron malware sin que sus dueños tocaran nada","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":289},"minimark",[11,20,31,36,42,114,125,141,145,162,175,179,224,227,231,238,241,262,280],[12,13,14,15,19],"p",{},"La mayoría de las guías de seguridad para sitios web dicen lo mismo: ",[16,17,18],"strong",{},"actualiza WordPress, actualiza los plugins, pon contraseñas fuertes",". Todo eso está bien y sigue valiendo.",[12,21,22,23,26,27,30],{},"Y aun así, más de ",[16,24,25],{},"100,000 sitios de WordPress"," entregaron malware a sus visitantes el ",[16,28,29],{},"14 de septiembre"," sin que ninguno de esos consejos hubiera fallado. Porque el código malicioso no estaba en sus servidores.",[32,33,35],"h2",{"id":34},"qué-pasó","Qué pasó",[12,37,38,41],{},[16,39,40],{},"Brevo"," —la plataforma de correo masivo, formularios y chat antes conocida como Sendinblue, muy usada por PyMEs mexicanas— fue comprometida en dos tiempos:",[43,44,45,58],"table",{},[46,47,48],"thead",{},[49,50,51,55],"tr",{},[52,53,54],"th",{},"Fecha",[52,56,57],{},"Qué ocurrió",[59,60,61,80],"tbody",{},[49,62,63,69],{},[64,65,66],"td",{},[16,67,68],{},"10 de septiembre",[64,70,71,72,75,76,79],{},"Un atacante explotó una falla en el manejo de inicio de sesión único por ",[16,73,74],{},"SAML"," y accedió a ",[16,77,78],{},"138 cuentas"," de clientes, incluida la del proveedor de monederos de criptomonedas Trezor",[49,81,82,86],{},[64,83,84],{},[16,85,29],{},[64,87,88,89,92,93,97,98,101,102,106,107,110,111],{},"Regresó con una ",[16,90,91],{},"llave de API de Cloudflare de larga duración"," y desplegó un ",[94,95,96],"em",{},"worker"," que ",[16,99,100],{},"inyectó JavaScript malicioso"," en ",[103,104,105],"code",{},"brevo.com",", en ",[103,108,109],{},"sibforms.com"," y en ",[16,112,113],{},"tres archivos JavaScript que los clientes embeben en sus propios sitios",[12,115,116,117,120,121,124],{},"Los investigadores de ",[16,118,119],{},"Sansec"," encontraron el cargador malicioso en el sitio de Brevo, en sus páginas de reservas, en los formularios alojados, en las páginas de baja de suscripción y en el widget de chat ",[16,122,123],{},"Conversations",".",[126,127,130],"callout",{"icon":128,"title":129},"i-lucide-link-2-off","Tu servidor nunca fue tocado, y aun así tu sitio repartió malware",[12,131,132,133,136,137,140],{},"Cada visitante que abría una página con el widget de chat o el formulario de Brevo ",[16,134,135],{},"pedía el archivo JavaScript al servidor de Brevo",", no al tuyo. Ese archivo venía envenenado. Ningún antivirus en tu hosting, ninguna actualización de WordPress y ninguna contraseña fuerte lo habrían evitado: ",[16,138,139],{},"el eslabón roto estaba fuera de tu perímetro",", en un proveedor al que le diste permiso de ejecutar código en tu página el día que pegaste el fragmento en el pie del sitio.",[32,142,144],{"id":143},"qué-hacía-el-código-según-quién-entrara","Qué hacía el código, según quién entrara",[12,146,147,150,151,154,155,158,159,124],{},[16,148,149],{},"Si detectaba a un administrador de WordPress con la sesión abierta",", intentaba instalar un plugin llamado ",[16,152,153],{},"Web Media Optimizer",". El nombre suena a herramienta de optimización de imágenes; en realidad es una ",[16,156,157],{},"puerta trasera persistente"," con una llave de autenticación fija escrita en el propio plugin, que permite ",[16,160,161],{},"generar una sesión válida de administrador sin conocer la contraseña",[12,163,164,167,168,171,172,124],{},[16,165,166],{},"Si era un visitante normal",", le mostraba una página de verificación falsa al estilo ",[16,169,170],{},"ClickFix",": la pantalla que pide \"demuestra que no eres un robot\" y te indica copiar un texto y pegarlo en una ventana del sistema. Ese texto es el comando que infecta la computadora del visitante — es decir, ",[16,173,174],{},"de tu cliente",[32,176,178],{"id":177},"qué-revisar-hoy-en-este-orden","Qué revisar hoy, en este orden",[180,181,182,192,198,208,218],"ol",{},[183,184,185,188,189,191],"li",{},[16,186,187],{},"Lista de plugins de WordPress."," Busca ",[103,190,153],{}," o cualquier plugin que nadie recuerde haber instalado. Revisa también los desactivados: siguen ahí.",[183,193,194,197],{},[16,195,196],{},"Usuarios administradores."," Borra los que no reconozcas y fíjate en las fechas de creación posteriores al 14 de septiembre.",[183,199,200,203,204,207],{},[16,201,202],{},"Contraseñas y sesiones."," Cambia las de todos los administradores y ",[16,205,206],{},"cierra todas las sesiones activas","; la puerta trasera funciona generando sesiones válidas.",[183,209,210,213,214,217],{},[16,211,212],{},"Inventario de scripts externos."," Abre el código de tu página y anota ",[16,215,216],{},"de qué dominios ajenos carga JavaScript",". Casi siempre hay más de los que dirección imagina: analítica, chat, formularios, píxeles publicitarios, mapas, reseñas.",[183,219,220,223],{},[16,221,222],{},"Si encontraste el plugin, no basta con borrarlo."," Hay que revisar archivos modificados, tareas programadas y usuarios creados después de la fecha.",[225,226],"ad-banner",{},[32,228,230],{"id":229},"la-pregunta-incómoda-que-deja-este-caso","La pregunta incómoda que deja este caso",[12,232,233,234,237],{},"Un sitio corporativo típico de una empresa mediana carga entre cinco y quince scripts de terceros. ",[16,235,236],{},"Cada uno de ellos puede ejecutar cualquier cosa en la página de tus clientes",", y cada uno depende de la seguridad de una empresa sobre la que no tienes control ni visibilidad.",[12,239,240],{},"No se trata de quitarlos todos —el chat sirve, la analítica sirve—, sino de tres disciplinas baratas:",[242,243,244,250,256],"ul",{},[183,245,246,249],{},[16,247,248],{},"Saber cuáles son."," La lista no existe en la mayoría de las empresas.",[183,251,252,255],{},[16,253,254],{},"Quitar los que ya no se usan."," El píxel de una campaña de 2023 sigue cargando y sigue siendo un riesgo.",[183,257,258,261],{},[16,259,260],{},"Enterarte el mismo día."," Un monitoreo que avise cuando cambia el contenido de un script externo cuesta poco y es la diferencia entre horas y semanas de exposición.",[12,263,264,265,270,271,274,275,279],{},"Es el mismo patrón que dejó ",[266,267,269],"a",{"href":268},"/blog/noticias/woocommerce-wholesale-lead-capture-webshell","la falla de carga de archivos en un plugin de WooCommerce"," hace unos días: en el comercio electrónico, ",[16,272,273],{},"el riesgo no está solo en tu código, está en todo lo que tu página invita a ejecutarse",". Si vendes en línea, ",[266,276,278],{"href":277},"/blog/comparativa/shopify-vs-woocommerce","la revisión de la tienda antes de la temporada alta"," debería incluir esta lista.",[281,282],"call-to-action",{"description":283,"eyebrow":284,"icon":285,"label":286,"title":287,"to":288},"Hacemos el inventario, quitamos lo que ya no sirve, revisamos si hubo compromiso y dejamos alertas para el próximo caso.","Seguridad de tu sitio","i-lucide-search-code","Auditar mi sitio","¿Cuántos scripts ajenos corren en tu página ahora mismo?","/contacto",{"title":290,"searchDepth":291,"depth":292,"links":293},"",2,3,[294,295,296,297],{"id":34,"depth":291,"text":35},{"id":143,"depth":291,"text":144},{"id":177,"depth":291,"text":178},{"id":229,"depth":291,"text":230},"noticias",{"title":300,"description":301,"label":302,"to":303,"icon":304},"¿Sabes qué carga tu sitio desde servidores ajenos?","Auditamos los scripts externos de tu web, revisamos si hubo compromiso y te dejamos el monitoreo para enterarte el mismo día.","Ver ciberseguridad","/servicios/ciberseguridad","i-lucide-globe-lock","2026-10-01","Atacantes entraron a Brevo y modificaron los scripts que miles de sitios cargan desde su servidor. El formulario de suscripción y el chat de tu web pudieron entregar una puerta trasera durante horas.",false,"md",[310,313,316,319],{"question":311,"answer":312},"¿Qué pasó exactamente con Brevo?","Brevo, la plataforma de correo masivo y formularios antes conocida como Sendinblue, fue comprometida en dos tiempos. El 10 de septiembre un atacante explotó una falla en su manejo de inicio de sesión único por SAML y accedió a 138 cuentas de clientes. El 14 de septiembre volvió: con una llave de API de Cloudflare de larga duración desplegó un worker que inyectó código malicioso en brevo.com, en sibforms.com y en tres archivos JavaScript que los clientes cargan directamente en sus propios sitios.",{"question":314,"answer":315},"¿Cómo afecta esto a mi sitio si yo no hice nada?","Ese es el punto del ataque. Si tu sitio embebe el SDK de seguimiento de Brevo, un formulario alojado, una página de reservas o el widget de chat Conversations, tu servidor jamás fue tocado: el código malicioso viajó dentro del archivo que tu página pide al servidor de Brevo cada vez que alguien la visita. Los investigadores de Sansec encontraron el cargador en el propio sitio de Brevo, en sus páginas de reservas, en los formularios alojados, en las páginas de baja de suscripción y en el widget de chat.",{"question":317,"answer":318},"¿Qué hacía el código malicioso?","Dos cosas distintas según quién visitara la página. Si detectaba a un administrador de WordPress con sesión iniciada, intentaba instalar un plugin malicioso llamado Web Media Optimizer, que en realidad es una puerta trasera persistente con una llave de autenticación fija: permite generar una sesión válida de administrador sin conocer la contraseña. A los visitantes normales les mostraba una página de verificación falsa estilo ClickFix, diseñada para que la persona copie y ejecute un comando en su propia computadora.",{"question":320,"answer":321},"¿Qué reviso en mi sitio hoy?","Entra a la lista de plugins de WordPress y busca Web Media Optimizer o cualquier plugin que nadie recuerde haber instalado. Revisa los usuarios administradores y borra los que no reconozcas. Cambia las contraseñas de los administradores y cierra todas las sesiones activas. Revisa qué scripts externos carga tu sitio y de qué dominios. Y si encuentras el plugin, no basta con desinstalarlo: hay que revisar archivos modificados y tareas programadas.",null,"/images/blog/noticias/brevo-cadena-suministro-100-mil-sitios-wordpress.jpg","Pantalla de un sitio web corporativo con código JavaScript inyectado resaltado","informational",[327,328,329,330],"brevo ataque cadena de suministro","wordpress malware 2026","clickfix qué es","scripts externos sitio web riesgo",{},true,"/blog/noticias/brevo-cadena-suministro-100-mil-sitios-wordpress","2026-10-01T08:15:00-06:00",7,{"title":5,"description":306},"Brevo: 100,000 sitios WordPress con malware","blog/noticias/brevo-cadena-suministro-100-mil-sitios-wordpress",[340,341,342,343],"ciberseguridad","wordpress","cadena de suministro","e-commerce","l_T5BJoIO78StVlw1z1-9aTuRiIw4fCLUA71EcrsAtA",{"path":346,"title":347},"/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip","Tu conmutador VoIP tiene la misma llave que todos los demás: Issabel bajo ataque",[349,355,362],{"path":350,"title":351,"description":352,"date":305,"category":298,"image":353,"imageAlt":354,"readingTime":335},"/blog/noticias/windows-10-esu-segundo-ano-13-octubre","El 13 de octubre el soporte extendido de Windows 10 se duplica: 122 dólares por equipo","Para empresas, el primer año de actualizaciones extendidas de Windows 10 termina el 13 de octubre de 2026 y el segundo cuesta el doble, acumulable. Las cuentas para decidir entre pagar, migrar o reemplazar.","/images/blog/noticias/windows-10-esu-segundo-ano-13-octubre.jpg","Oficina con varias computadoras de escritorio encendidas mostrando pantallas de actualización",{"path":356,"title":357,"description":358,"date":305,"category":298,"image":359,"imageAlt":360,"readingTime":361},"/blog/noticias/analiticas-uso-gasto-ia-anthropic-openai","Anthropic y OpenAI sacan casi al mismo tiempo lo que nadie sabía medir: en qué se gasta la IA","Claude Enterprise estrenó reportes inteligentes y OpenAI lanzó analíticas en su consola de administración. Las dos responden la misma pregunta que ninguna dirección podía contestar: qué hace tu equipo con la IA y cuánto cuesta.","/images/blog/noticias/analiticas-uso-gasto-ia-anthropic-openai.jpg","Tablero de control mostrando gráficas de uso y costo de herramientas de inteligencia artificial por equipo",6,{"path":346,"title":347,"description":363,"date":364,"category":298,"image":365,"imageAlt":366,"readingTime":361},"Una llave de firma escrita dentro del código de Issabel permite a cualquiera falsificar credenciales y ejecutar comandos en el conmutador. El parche existe desde agosto y muchas centrales siguen sin aplicarlo.","2026-09-30","/images/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip.jpg","Conmutador telefónico IP montado en el rack de comunicaciones de una oficina",{"id":368,"avatar":322,"bio":369,"entityType":370,"expertise":371,"extension":372,"meta":373,"name":6,"role":374,"slug":375,"social":322,"stem":376,"url":7,"__hash__":377},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]