StopAndProtect convierte casi 2.000 sitios WordPress comprometidos en infraestructura criminal

La operación StopAndProtect utiliza cerca de 2.000 sitios WordPress vulnerados para distribuir malware, robar archivos y desplegar ransomware mediante falsas verificaciones CAPTCHA dirigidas a usuarios de Windows.

Amenazas
StopAndProtect convierte casi 2.000 sitios WordPress comprometidos en infraestructura criminal

19 de agosto de 2026. Check Point Research ha identificado una operación global de ciberdelincuencia que emplea cerca de 2.000 sitios WordPress comprometidos para distribuir malware, controlar equipos infectados, almacenar datos robados y desplegar ransomware. La campaña, denominada StopAndProtect por la compañía de ciberseguridad tras detectar una familia de ransomware con ese nombre a mediados de mayo, se apoya en un conjunto de herramientas con funciones diferenciadas.

La cadena de infección comienza con una campaña de ingeniería social ClickFix. Los sitios WordPress manipulados muestran a los visitantes de Windows falsas verificaciones CAPTCHA que les inducen a ejecutar un comando de PowerShell. Este comando inicia la descarga de componentes .NET adicionales, que posteriormente cargan ransomware, un gusano SMB/USB, LockScreen, un propagador VBS, una utilidad de chat y un ladrón de credenciales.

La operación no siempre termina con el cifrado de los sistemas. Check Point ha observado que, en la mayoría de los casos, los atacantes recopilan de forma encubierta listas de archivos y después extraen documentos concretos. El componente SilentEncryptor puede cifrar todos los equipos infectados o limitarse a dispositivos cuyos nombres de host hayan sido seleccionados por el operador. LockScreen bloquea la entrada del usuario y muestra un mensaje de rescate con un código QR para el pago.

Otros módulos amplían la capacidad de propagación y vigilancia. NetworkShareScanner actúa como un gusano SMB/USB, mientras que el propagador VBS copia el malware en discos duros y medios extraíbles, analiza la red y facilita el movimiento lateral mediante WMI. SimpleChatProxy proporciona un canal de comunicación entre la víctima y el operador. SilentDataCollector genera una lista de las unidades del sistema, la cifra y la envía al servidor de mando y control.

El ladrón también puede recibir desde el servidor un archivo de comandos para seleccionar los documentos que debe sustraer. Las versiones más recientes incorporan un keylogger con detección de direcciones de correo válidas, extracción de información de WhatsApp, asignación y desconexión de recursos compartidos de red y capturas de pantalla cada 30 segundos. Para buscar información en WhatsApp, el operador puede proporcionar una palabra clave; el malware espera a que la víctima esté inactiva, automatiza la búsqueda en las versiones web o de escritorio y captura la pantalla de la información del contacto.

Los sitios WordPress actúan simultáneamente como servidores de mando y control, repositorios de fases del malware y almacenes de registros exfiltrados. La investigación señala que muchos ejecutaban versiones obsoletas de WordPress y de sus plugins. Uno de los sitios analizados utilizaba una versión de 2021, expuesta a unas 40 vulnerabilidades.

Los atacantes emplean un archivo ZIP con el PHP uploader-installer.php para instalar un plugin personalizado. Este mecanismo crea un plugin must-use en el directorio wp-content/mu-plugins y permite a quien disponga de credenciales válidas cargar archivos arbitrarios, incluidos PHP, en distintas rutas bajo la raíz de WordPress. La carga de PHP puede facilitar la ejecución remota de código. Tras completar su función, el plugin se desactiva y se elimina para dificultar su detección.

El análisis de los archivos alojados en los sitios comprometidos permitió identificar más de 700 archivos comprimidos entre mediados de mayo y finales de julio de 2026. Entre ellos había documentos internos y herramientas de desarrollo que aparentemente pertenecían a los propios operadores. Check Point encontró también fMain.frm, una utilidad de automatización utilizada para gestionar masivamente las páginas WordPress comprometidas, cargar o borrar archivos PHP, activar o desactivar las falsas CAPTCHA ClickFix y controlar la caché.

El plugin malicioso verify superpone el contenido legítimo del sitio con una falsa CAPTCHA y se activa mediante un archivo denominado activator.php, que después se elimina. Los ataques están diseñados para dirigirse únicamente a usuarios de Windows; las visitas desde Apple macOS o Linux no resultan afectadas según la investigación. Los operadores utilizarían varios scripts de carga segura como mecanismo de respaldo, de modo que conservarían el acceso aunque uno o dos fueran descubiertos y borrados.

Hasta el 24 de julio de 2026, la campaña había comprometido más de 6.000 direcciones IP únicas. Estados Unidos concentraba 1.852, seguido de Rusia y India, con 630 cada uno. Check Point recomienda desconfiar de CAPTCHA inesperadas que pidan copiar, pegar o ejecutar comandos, mantener actualizados los dispositivos y el software de seguridad y abandonar cualquier sitio que solicite pasos inusuales fuera del navegador. Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email