PAGAR SEGURAMENTE CON:

CERTSUPERIOR: CELEBRANDO 20 Años Con LA ConfianZa De Las Mejores Marcas
PARA Comprar Soluciones de seguridad digitales, NO HAY MEJOR.

Una operación global de ciberdelincuencia llamada StopAndProtect está aprovechando miles de sitios WordPress hackeados para distribuir malware, robar archivos y controlar equipos infectados.
La campaña utiliza un completo arsenal de herramientas: ransomware, gusanos que se propagan por SMB y USB, bloqueadores de pantalla, ladrones de credenciales y hasta un sistema de chat para comunicarse con las víctimas.
El ataque suele comenzar con ClickFix, una técnica de ingeniería social que engaña al usuario para ejecutar comandos de PowerShell. Sin embargo, el objetivo no siempre es cifrar los archivos: en muchos casos, los atacantes prefieren actuar en silencio, localizar información valiosa y robar documentos específicos sin levantar sospechas.
En resumen, StopAndProtect convierte sitios WordPress comprometidos en una auténtica infraestructura criminal para distribuir malware, espiar sistemas y exfiltrar datos.

La operación se apoya en una red de sitios WordPress comprometidos que cumplen varias funciones:
Check Point explicó que pudo obtener más información sobre la campaña gracias a errores de seguridad operativa cometidos por los atacantes. Estos fallos dejaron expuestos registros detallados de infecciones, capturas de pantalla de los equipos afectados y herramientas utilizadas para administrar de forma masiva los sitios web comprometidos.
Se estima que casi 2,000 sitios WordPress fueron hackeados como parte de esta campaña. Además, muchos de estos sitios no solo ejecutaban versiones antiguas de WordPress, sino también plugins desactualizados. Por ejemplo, uno de los sitios comprometidos utilizaba una versión de WordPress de 2021, lo que lo hacía vulnerable a aproximadamente 40 fallos de seguridad diferentes.

Uno de los mayores desafíos para muchas organizaciones es saber exactamente cuántos certificados tienen y dónde están instalados.
Con frecuencia, los certificados están distribuidos entre servidores, aplicaciones, dispositivos, servicios en la nube y otros entornos que pueden escapar del control centralizado.
Una vez identificados los certificados, el CLM los organiza en un inventario centralizado. Este repositorio permite visualizar información importante como la ubicación del certificado, su fecha de emisión, fecha de expiración, autoridad certificadora emisora y estado actual.
La supervisión constante es una de las funciones más valiosas de un CLM. En lugar de depender de revisiones manuales periódicas, la plataforma monitorea continuamente el estado de los certificados y detecta posibles problemas antes de que se conviertan en incidentes.
Estos sitios son manipulados para mostrar a los visitantes CAPTCHA falsos al estilo ClickFix, lo que termina iniciando la infección. El comando de PowerShell ejecutado mediante este método activa un proceso de varias etapas:
Las versiones más recientes del ladrón de información añaden nuevas capacidades, como registro de pulsaciones de teclado, detección de direcciones de correo electrónico válidas, robo de información desde WhatsApp, conexión y desconexión de recursos compartidos de red y capturas de pantalla de la actividad del usuario cada 30 segundos.
Según Check Point, el atacante puede introducir una palabra clave para realizar búsquedas en WhatsApp, tanto en la versión web como en la aplicación de escritorio. El malware espera a que la víctima esté inactiva y utiliza funciones de automatización para abrir el buscador, introducir el nombre de un contacto, acceder a su información y realizar una captura de pantalla.
Investigaciones adicionales revelaron que los atacantes utilizan un archivo ZIP que contiene un archivo PHP llamado uploader-installer.php para instalar un plugin personalizado de WordPress. Este crea un plugin obligatorio (MU plugin) dentro del directorio wp-content/mu-plugins.
El plugin permite que cualquier persona con credenciales válidas pueda subir archivos arbitrarios, incluidos archivos PHP, a prácticamente cualquier ubicación dentro de la instalación de WordPress. Esto puede facilitar la ejecución remota de código. Una vez realizadas las modificaciones, el plugin se desactiva y se elimina automáticamente para evitar ser detectado.
Entre los archivos almacenados en los sitios comprometidos se encontraron datos robados de los equipos de las víctimas. Desde mediados de mayo hasta finales de julio de 2026, los investigadores identificaron más de 700 archivos comprimidos.
Curiosamente, algunos de esos archivos contenían herramientas internas de desarrollo de los propios atacantes, lo que sugiere que pudieron infectarse accidentalmente a sí mismos. Entre ellas se encontraba una herramienta de automatización personalizada llamada fMain.frm, utilizada para administrar los sitios WordPress comprometidos.

Check Point explicó que los atacantes cuentan con una herramienta de automatización capaz de administrar de forma masiva los sitios WordPress comprometidos. Con ella pueden subir o eliminar archivos PHP, activar o desactivar los falsos CAPTCHA de ClickFix y controlar funciones como la caché de los sitios infectados.
Los portales comprometidos incluyen además un plugin malicioso llamado “verify”, que superpone el contenido original con un CAPTCHA falso. Para activarlo, los atacantes suben un archivo llamado activator.php, que después se elimina automáticamente para reducir las posibilidades de detección.
La magnitud de la campaña es considerable: hasta el 24 de julio de 2026, StopAndProtect había comprometido más de 6,000 direcciones IP únicas. Estados Unidos concentraba la mayor cantidad de víctimas, con 1,852, seguido por Rusia e India, con 630 casos cada uno.
El caso demuestra cómo una red de sitios WordPress mal mantenidos puede convertirse en una auténtica infraestructura criminal distribuida, utilizada para propagar malware, vigilar a las víctimas, robar información y desplegar ransomware.
La principal recomendación es clara: desconfiar de cualquier CAPTCHA que pida copiar, pegar o ejecutar comandos. También es fundamental mantener WordPress, plugins, sistemas operativos y herramientas de seguridad actualizados, y abandonar inmediatamente cualquier sitio que solicite realizar acciones extrañas fuera del navegador.
En este artículo aprenderás:
PAGAR SEGURAMENTE CON:

CERTSUPERIOR: CELEBRANDO 20 Años Con LA ConfianZa De Las Mejores Marcas
PARA Comprar Soluciones de seguridad digitales, NO HAY MEJOR.