Sitios WordPress hackeados impulsan campaña de malware

wordpress-hackeados

Una operación global de ciberdelincuencia llamada StopAndProtect está aprovechando miles de sitios WordPress hackeados para distribuir malware, robar archivos y controlar equipos infectados.


La campaña utiliza un completo arsenal de herramientas: ransomware, gusanos que se propagan por SMB y USB, bloqueadores de pantalla, ladrones de credenciales y hasta un sistema de chat para comunicarse con las víctimas.


El ataque suele comenzar con ClickFix, una técnica de ingeniería social que engaña al usuario para ejecutar comandos de PowerShell. Sin embargo, el objetivo no siempre es cifrar los archivos: en muchos casos, los atacantes prefieren actuar en silencio, localizar información valiosa y robar documentos específicos sin levantar sospechas.


En resumen, StopAndProtect convierte sitios WordPress comprometidos en una auténtica infraestructura criminal para distribuir malware, espiar sistemas y exfiltrar datos.

distribucion-de-malware-en-red

Casi 2,000 sitios WordPress hackeados en una red criminal para distribuir malware

La operación se apoya en una red de sitios WordPress comprometidos que cumplen varias funciones:

  • Alojar diferentes etapas del malware
  • Actuar como servidores de comando y control (C2) para enviar instrucciones
  • Almacenar registros y datos robados de las víctimas

Check Point explicó que pudo obtener más información sobre la campaña gracias a errores de seguridad operativa cometidos por los atacantes. Estos fallos dejaron expuestos registros detallados de infecciones, capturas de pantalla de los equipos afectados y herramientas utilizadas para administrar de forma masiva los sitios web comprometidos.


Se estima que casi 2,000 sitios WordPress fueron hackeados como parte de esta campaña. Además, muchos de estos sitios no solo ejecutaban versiones antiguas de WordPress, sino también plugins desactualizados. Por ejemplo, uno de los sitios comprometidos utilizaba una versión de WordPress de 2021, lo que lo hacía vulnerable a aproximadamente 40 fallos de seguridad diferentes.

dns-hijacking

Descubrimiento automático de certificados

Uno de los mayores desafíos para muchas organizaciones es saber exactamente cuántos certificados tienen y dónde están instalados. 


Con frecuencia, los certificados están distribuidos entre servidores, aplicaciones, dispositivos, servicios en la nube y otros entornos que pueden escapar del control centralizado.


Creación de un inventario centralizado

Una vez identificados los certificados, el CLM los organiza en un inventario centralizado. Este repositorio permite visualizar información importante como la ubicación del certificado, su fecha de emisión, fecha de expiración, autoridad certificadora emisora y estado actual.


Monitoreo continuo y alertas inteligentes

La supervisión constante es una de las funciones más valiosas de un CLM. En lugar de depender de revisiones manuales periódicas, la plataforma monitorea continuamente el estado de los certificados y detecta posibles problemas antes de que se conviertan en incidentes.


CS-CTA-1


CAPTCHA falsos, robo de WhatsApp y ransomware.


Estos sitios son manipulados para mostrar a los visitantes CAPTCHA falsos al estilo ClickFix, lo que termina iniciando la infección. El comando de PowerShell ejecutado mediante este método activa un proceso de varias etapas:


  • Etapa 1: un descargador .NET que envía estadísticas al servidor de comando y control (C2) y carga la siguiente fase.
  • Etapa 2: otro descargador y cargador .NET que incorpora comprobaciones para detectar entornos sandbox, añade más mecanismos de registro y ejecuta los componentes principales.
  • Etapa 3: incluye seis módulos:
    • SilentEncryptor: cifra todos los equipos infectados o únicamente aquellos con nombres de host específicos.
    • NetworkShareScanner: funciona como un gusano SMB/USB para propagarse a otros dispositivos.
    • VBS Spreader: extiende el malware a discos duros y medios extraíbles, analiza la red y se desplaza lateralmente mediante WMI.
    • LockScreen: bloquea la interacción del usuario y muestra un mensaje de rescate con un código QR para realizar el pago.
    • SimpleChatProxy: aplicación de chat personalizada para comunicarse entre la víctima y el operador.
    • SilentDataCollector: genera una lista de todas las unidades del sistema, la cifra y la envía al servidor C2. El atacante también puede cargar un archivo de comandos para indicar al malware qué archivos específicos debe robar.

Las versiones más recientes del ladrón de información añaden nuevas capacidades, como registro de pulsaciones de teclado, detección de direcciones de correo electrónico válidas, robo de información desde WhatsApp, conexión y desconexión de recursos compartidos de red y capturas de pantalla de la actividad del usuario cada 30 segundos.


Según Check Point, el atacante puede introducir una palabra clave para realizar búsquedas en WhatsApp, tanto en la versión web como en la aplicación de escritorio. El malware espera a que la víctima esté inactiva y utiliza funciones de automatización para abrir el buscador, introducir el nombre de un contacto, acceder a su información y realizar una captura de pantalla.


Investigaciones adicionales revelaron que los atacantes utilizan un archivo ZIP que contiene un archivo PHP llamado uploader-installer.php para instalar un plugin personalizado de WordPress. Este crea un plugin obligatorio (MU plugin) dentro del directorio wp-content/mu-plugins.


El plugin permite que cualquier persona con credenciales válidas pueda subir archivos arbitrarios, incluidos archivos PHP, a prácticamente cualquier ubicación dentro de la instalación de WordPress. Esto puede facilitar la ejecución remota de código. Una vez realizadas las modificaciones, el plugin se desactiva y se elimina automáticamente para evitar ser detectado.


Entre los archivos almacenados en los sitios comprometidos se encontraron datos robados de los equipos de las víctimas. Desde mediados de mayo hasta finales de julio de 2026, los investigadores identificaron más de 700 archivos comprimidos.


Curiosamente, algunos de esos archivos contenían herramientas internas de desarrollo de los propios atacantes, lo que sugiere que pudieron infectarse accidentalmente a sí mismos. Entre ellas se encontraba una herramienta de automatización personalizada llamada fMain.frm, utilizada para administrar los sitios WordPress comprometidos.


actividad-de-malware


StopAndProtect golpea a más de 6,000 víctimas usando WordPress hackeados


Check Point explicó que los atacantes cuentan con una herramienta de automatización capaz de administrar de forma masiva los sitios WordPress comprometidos. Con ella pueden subir o eliminar archivos PHP, activar o desactivar los falsos CAPTCHA de ClickFix y controlar funciones como la caché de los sitios infectados.


Los portales comprometidos incluyen además un plugin malicioso llamado “verify”, que superpone el contenido original con un CAPTCHA falso. Para activarlo, los atacantes suben un archivo llamado activator.php, que después se elimina automáticamente para reducir las posibilidades de detección.


La magnitud de la campaña es considerable: hasta el 24 de julio de 2026, StopAndProtect había comprometido más de 6,000 direcciones IP únicas. Estados Unidos concentraba la mayor cantidad de víctimas, con 1,852, seguido por Rusia e India, con 630 casos cada uno.


El caso demuestra cómo una red de sitios WordPress mal mantenidos puede convertirse en una auténtica infraestructura criminal distribuida, utilizada para propagar malware, vigilar a las víctimas, robar información y desplegar ransomware.


La principal recomendación es clara: desconfiar de cualquier CAPTCHA que pida copiar, pegar o ejecutar comandos. También es fundamental mantener WordPress, plugins, sistemas operativos y herramientas de seguridad actualizados, y abandonar inmediatamente cualquier sitio que solicite realizar acciones extrañas fuera del navegador.

CS-CTA-2

¿Necesitas ayuda?

Llama a nuestro equipo de soporte:

PAGAR SEGURAMENTE CON:

20 aniversario CertSuperior
Sura Aseguradora
Aseguradora Profuturo
Aseguradora GNP
FEMSA
Bimbo

CERTSUPERIOR: CELEBRANDO 20 Años Con LA ConfianZa De Las Mejores Marcas

PARA Comprar Soluciones de seguridad digitales, NO HAY MEJOR.