Saltar al contenido
22 agosto 2026

Cómo los ciberdelincuentes utilizan sitios web comprometidos para robar datos y desplegar ransomware

Una campaña de malware denominada StopAndProtect está utilizando miles de sitios WordPress vulnerables para distribuir software malicioso y robar información financiera.

Cómo los ciberdelincuentes utilizan sitios web comprometidos para robar datos y desplegar ransomware

En un hallazgo alarmante, investigadores de Check Point Research han descubierto una operación cibernética global que está explotando miles de sitios WordPress comprometidos para distribuir malware robar datos y controlar máquinas infectadas. Esta campaña, denominada StopAndProtect utiliza una amplia gama de herramientas maliciosas que trabajan en conjunto para llevar a cabo sus actividades delictivas.

Los sitios WordPress comprometidos cumplen múltiples funciones dentro de esta operación. Actúan como servidores de comando y control (C2), almacenan registros exfiltrados de las víctimas y alojan etapas del malware. Los investigadores han identificado cerca de 2,000 sitios WordPress que han sido hackeados como parte de esta campaña. Muchos de estos sitios ejecutan versiones obsoletas de WordPress y plugins, lo que los hace vulnerables a múltiples exploits.

La infraestructura de la operación StopAndProtect

Uno de los sitios comprometidos, por ejemplo, ejecuta una versión de WordPress de 2026, lo que lo hace susceptible a aproximadamente 40 diferentes vulnerabilidades. Estos sitios han sido manipulados para mostrar prompts de CAPTCHA falsos a los visitantes, lo que lleva a la infección de los mismos. El comando de PowerShell desencadenado por este método actúa como un conducto para un proceso de infección en múltiples etapas.

La infraestructura de la operación StopAndProtect es compleja y bien organizada. Los atacantes han desarrollado herramientas específicas para gestionar los sitios comprometidos, incluyendo scripts PHP para la gestión de archivos y directorios abiertos que contienen registros y capturas de pantalla de las máquinas de las víctimas. Una de las herramientas más interesantes es un instalador de backdoor que permite a los atacantes instalar un plugin personalizado de WordPress.

El proceso de infección y las herramientas utilizadas

El proceso de infección comienza con un ataque de ingeniería social conocido como ClickFix que engaña a las víctimas para que ejecuten un comando de PowerShell. Este comando inicia una cadena de infección que incluye varios descargadores y cargadores .NET que finalmente despliegan los componentes principales del malware.

La cadena de infección sigue una secuencia bien definida: ClickFix → Script de PowerShell 1 → Script de PowerShell 2 → Etapa 1 (cargador) → Etapa 2 (descargador y cargador) → Etapa 3 (componentes: cifrador, gusano SMB/USB bloqueo de pantalla, robo de credenciales, propagador VBS utilidad de chat).

Los investigadores han identificado varias herramientas utilizadas por los atacantes para gestionar los sitios WordPress comprometidos. Estas herramientas incluyen scripts PHP para la gestión de archivos, que permiten a los operadores subir o eliminar archivos de manera segura. Los investigadores también han descubierto directorios abiertos que contienen registros y capturas de pantalla de las máquinas de las víctimas.

El impacto de la operación StopAndProtect

Hasta el 24 de julio de 2026, la campaña ha comprometido más de 6,000 direcciones IP únicas, la mayoría de las cuales se encuentran en Estados Unidos (1,852), Rusia (630) y India (630). Los investigadores han recopilado aproximadamente 31,000 capturas de pantalla de las máquinas de las víctimas, que muestran una variedad de actividades, desde mensajes de rescate hasta documentos de oficina abiertos.

Esta información ha proporcionado a los investigadores una visión detallada de la magnitud y el alcance de la operación. La combinación de robo de archivos de billeteras de criptomonedas y despliegue de ransomware hace que la campaña sea especialmente peligrosa para quienes custodian criptoactivos de forma directa.

Para reducir la exposición, los especialistas en seguridad insisten en recomendaciones básicas que muchos usuarios pasan por alto: mantener actualizados el sistema operativo, el navegador y WordPress junto con todos sus complementos, desconfiar de descargas o ventanas emergentes que exijan ejecutar archivos o instalar actualizaciones desde una página cualquiera, custodiar las claves privadas en billeteras de hardware o entornos aislados, y no dejar archivos de billetera sin cifrar en el equipo de uso diario.