PathSentinel

Phantom Admin: cómo crean usuarios administradores ocultos en WordPress

Un usuario administrador oculto en WordPress da control total al atacante y no aparece en la lista de usuarios. Aprende a detectar cuentas fantasma y a eliminarlas bien.

PathSentinel investigacion de seguridad

Después de un compromiso, el objetivo del atacante deja de ser «entrar» y pasa a ser «quedarse». Una de las formas más eficaces de garantizarse el regreso es darse de alta como administrador y, acto seguido, esconder esa cuenta para que el propietario no la vea. Un usuario administrador oculto en WordPress (lo que llamamos un Phantom Admin) concede control total del sitio y, bien hecho, no aparece en la pantalla de usuarios del panel. Este análisis amplía nuestra investigación pilar Anatomía del hackeo: persistencia, backdoors y SEO-spam.

Cómo se crea un usuario administrador oculto en WordPress

Hay varias formas de conseguir una cuenta fantasma, y todas comparten un mismo principio: separar el privilegio real (la capacidad de administrar) de la visibilidad (aparecer en las listas normales). Las técnicas que vemos en incidentes reales incluyen:

  • Inserción directa en la base de datos: el atacante añade filas en wp_users y wp_usermeta asignando el rol de administrador sin pasar por el flujo normal de alta.
  • Ocultación por código: un fragmento en un plugin, en el functions.php del tema o en un mu-plugin engancha el hook pre_user_query para excluir su propia cuenta del listado de usuarios que muestra el panel. La cuenta existe, tiene todos los permisos, pero es invisible en la interfaz.
  • Recreación automática: combinada con triggers de MySQL maliciosos, la cuenta se vuelve a insertar cada vez que la borras, lo que la hace especialmente resistente.

El nombre de usuario suele imitar algo legítimo («wp-admin», «support», «backup», «seo») o directamente una cadena aleatoria, y el correo asociado apunta a un buzón controlado por el atacante para poder recuperar la contraseña cuando quiera.

Por qué una cuenta fantasma es tan peligrosa

Un administrador oculto no es un problema puntual: es una llave maestra permanente. Con ese privilegio, el atacante puede instalar plugins, subir webshells, modificar contenido, exfiltrar datos de clientes y, muy habitualmente, inyectar spam de posicionamiento. De hecho, muchas cuentas fantasma existen precisamente para alimentar campañas de páginas doorway de casino, que degradan el dominio ante Google. Este tipo de contenido incumple de lleno las políticas de spam de Google y termina en penalizaciones o desindexación.

Desde el punto de vista de la clasificación de amenazas, la creación de una cuenta administrativa persistente es un mecanismo de reentrada de la misma familia que los componentes de servidor descritos en MITRE ATT&CK T1505.003: usar funcionalidad legítima del sistema para asegurarse el acceso futuro.

Cómo detectar un Phantom Admin

La lista de usuarios del panel no es fiable, porque es justo lo que el atacante manipula. Hay que ir a la fuente de verdad, que es la base de datos:

  • Consulta directa a la base de datos: enumera todos los usuarios con capacidad de administrador cruzando wp_users con la meta de capacidades (wp_capabilities). Cualquier cuenta que salga aquí y no aparezca en el panel es una señal roja.
  • Revisa fechas de registro: altas de administrador que coinciden con la fecha del incidente, o registros fuera del horario de actividad normal.
  • Correos sospechosos: direcciones de dominios desechables o sin relación con tu organización.
  • Busca el código que oculta: registra búsquedas de pre_user_query, hidden o manipulaciones del recuento de usuarios en temas, plugins y mu-plugins.

Investigadores de seguridad como el equipo de Sucuri han documentado numerosas variantes de esta técnica, casi siempre acompañadas de otra puerta trasera: la cuenta oculta es el plan A, y la web shell o el trigger son el plan B.

Eliminación correcta

Borrar la cuenta desde el panel casi nunca basta, porque el mecanismo que la recrea sigue activo. La secuencia correcta es:

  • Identifica todas las cuentas con privilegios elevados, no solo la más evidente. Suele haber más de una.
  • Neutraliza el reinstalador: elimina el código de ocultación y cualquier trigger que reintroduzca la cuenta antes de borrarla, o volverá a aparecer.
  • Rota credenciales y sesiones: cambia contraseñas de todos los administradores legítimos y fuerza el cierre de sesiones activas.
  • Cierra el vector de entrada: credencial filtrada por un infostealer, plugin vulnerable o subida sin validar. Sin esto, el atacante simplemente vuelve a crear la cuenta.

Cuando el sitio afectado maneja datos sensibles, el nivel de exigencia cambia. Atendemos entornos de alto nivel, como banca y comercios que procesan datos de tarjeta, donde una cuenta de administrador oculta equivale a acceso total a información de clientes y a un incidente con implicaciones de cumplimiento. Si crees que tu WordPress tiene una cuenta que no controlas, escríbenos desde nuestra página de contacto y lo verificamos con acceso a la base de datos, no solo al panel.

Conclusión

Un usuario administrador oculto en WordPress es la forma más silenciosa de persistencia: no rompe nada, no llama la atención y espera. Por eso no basta con mirar la lista de usuarios; hay que auditar la base de datos y el código que decide qué se muestra. Encontrar y erradicar la cuenta fantasma, junto a su mecanismo de recreación, es lo que separa una limpieza real de una que solo aplaza el siguiente incidente.

¿Sospechas que alguien conserva acceso de administrador a tu WordPress? Lo comprobamos desde la base de datos, donde se esconden las cuentas fantasma.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.