Por Canuto  

Una campaña atribuida por Check Point Research a StopAndProtect convirtió cerca de 2.000 sitios de WordPress comprometidos en una red para distribuir malware. Los atacantes apuntan a usuarios de Windows con falsos CAPTCHA capaces de robar frases semilla, contraseñas, archivos y capturas de pantalla.
***

  • Cerca de 2.000 sitios de WordPress fueron usados para alojar malware y controlar ataques contra usuarios de Windows.
  • Los falsos CAPTCHA inducen a las víctimas a copiar comandos de PowerShell que descargan cargas maliciosas capaces de buscar semillas de carteras.
  • La campaña registró más de 6.000 direcciones IP únicas y dejó expuestas más de 20.000 capturas de pantalla en un servidor, según la investigación citada.


Una red de sitios de WordPress aparentemente legítimos se convirtió en infraestructura para una campaña que busca robar información de usuarios de criptomonedas. El grupo delictivo, denominado StopAndProtect por Check Point Research, habría comprometido cerca de 2.000 blogs y páginas empresariales para alojar malware, cargas útiles, sistemas de mando y control, además de datos extraídos de equipos Windows.

La amenaza resulta especialmente relevante para quienes administran carteras digitales, porque el malware puede buscar frases semilla y contraseñas almacenadas en los dispositivos infectados. Sin embargo, el alcance de la operación no se limita a los activos digitales: los atacantes también pueden copiar archivos, registrar pulsaciones, tomar capturas de pantalla y cifrar equipos para exigir un rescate.

WordPress como plataforma de ataque

Check Point Research divulgó los detalles de la operación en agosto de 2026, después de relacionar una muestra de ransomware detectada a mediados de mayo con una campaña más amplia de extorsión y vigilancia. Según el investigador Jaromír Hořejší, StopAndProtect aprovecha dominios de WordPress comprometidos, en lugar de depender exclusivamente de servidores alquilados por los propios delincuentes.

Ese modelo permite concentrar varias funciones en los mismos sitios intervenidos. Un dominio puede entregar la carga maliciosa, redirigir instrucciones hacia computadores comprometidos y almacenar archivos robados, de modo que una página abandonada deja de ser solamente un sitio vulnerado y pasa a funcionar como una plataforma de lanzamiento para nuevos ataques.

La investigación encontró señales de un mantenimiento deficiente detrás de la infraestructura utilizada. Al revisar la instalación de WordPress asociada con uno de los dominios maliciosos, el equipo identificó cerca de 40 vulnerabilidades diferentes en el software, algunas de ellas vinculadas con fallas que datan de 2021.

El hallazgo muestra por qué los sitios legítimos pueden convertirse en vehículos de fraude sin que sus visitantes sospechen de inmediato. Una página con apariencia de blog o portal empresarial puede conservar su diseño habitual mientras los atacantes modifican su comportamiento, redirigen a ciertos usuarios y activan campañas de phishing de manera remota.

El engaño del CAPTCHA falso

La campaña dirige a los usuarios hacia páginas que simulan una prueba CAPTCHA, el mecanismo utilizado habitualmente para distinguir personas de sistemas automatizados. En vez de completar una verificación normal, la víctima recibe instrucciones para copiar y pegar un comando de PowerShell en el símbolo del sistema de Windows.

El procedimiento explota la confianza que muchos usuarios depositan en los controles de seguridad visuales. Cuando la persona ejecuta el comando, este comienza a descargar cargas útiles desarrolladas en .NET que pueden buscar contraseñas guardadas, frases semilla de carteras de criptomonedas y otros datos sensibles presentes en el equipo.

Los investigadores también atribuyen a las versiones más recientes del malware capacidades de vigilancia y robo de información más amplias. Entre ellas figuran la copia de archivos ubicados en carpetas de red compartidas y unidades USB, el registro de pulsaciones, la captura periódica de imágenes del escritorio y el uso de WhatsApp para fotografiar la lista de contactos de la víctima.

La amenaza incluye además una dimensión de extorsión, pues el malware puede cifrar el dispositivo infectado y exigir un pago de rescate. La recomendación central para los usuarios consiste en abandonar cualquier sitio que les pida escribir o pegar comandos, ya que un CAPTCHA legítimo no necesita convertir al visitante en operador de PowerShell.

Los datos que expusieron los atacantes

Parte de la información más valiosa sobre StopAndProtect surgió de errores cometidos por los propios operadores. Check Point encontró directorios y archivos de registro accesibles desde internet, una práctica que permitió observar elementos de la campaña y reconstruir parte de la escala alcanzada por la red de dominios comprometidos.

Hořejší también localizó el código fuente de una herramienta de automatización escrita en Visual Basic 6, una tecnología heredada que los delincuentes utilizaban para administrar los sitios intervenidos. El programa permitía activar o desactivar a distancia la página de phishing, redirigir visitantes y actualizar el malware distribuido desde los dominios afectados.

Los archivos de texto asociados con esa herramienta incluían una lista de cerca de 2.000 dominios hackeados y transformados en páginas de phishing. La exposición accidental convirtió esa relación de sitios en una pista directa para dimensionar la infraestructura, mientras que los registros ayudaron a identificar la distribución geográfica de las víctimas.

Para el 24 de julio, la campaña había registrado más de 6.000 direcciones IP únicas, según los datos examinados por los investigadores. Estados Unidos concentraba 1.852 usuarios, mientras que Rusia y la India registraban 630 cada uno, cifras que reflejan una operación con alcance internacional y no un ataque limitado a una comunidad local.

Robo de archivos y riesgo para las carteras

Entre mediados de mayo y finales de julio, los investigadores encontraron más de 700 archivos con datos robados en la infraestructura expuesta. Uno de los directorios abiertos contenía además más de 20.000 capturas de pantalla de los equipos de las víctimas, un volumen que ilustra la dimensión de la vigilancia realizada por el malware.

Para los usuarios de criptomonedas, el riesgo más crítico aparece cuando la información extraída permite reconstruir el acceso a una cartera. Una frase semilla no funciona como una contraseña común que pueda cambiarse fácilmente después de una filtración, por lo que su exposición puede comprometer los fondos asociados si el atacante logra utilizarla.

La campaña, no obstante, busca mucho más que credenciales de activos digitales. Los informes citados describen un malware capaz de revisar los archivos del equipo infectado y seleccionar aquellos que resulten más interesantes para los delincuentes, lo que puede incluir documentos personales, información laboral y materiales ubicados en dispositivos conectados.

La combinación de robo de credenciales, vigilancia y cifrado amplía las consecuencias para las víctimas. Un usuario puede enfrentar simultáneamente la pérdida potencial de sus fondos, la exposición de conversaciones y contactos, el robo de archivos privados y la interrupción de su computador, todo después de visitar un sitio que parecía legítimo.

La operación también deja una advertencia para administradores de WordPress, quienes deben considerar que una vulnerabilidad sin corregir puede afectar a sus visitantes y no solamente a la disponibilidad de su propio sitio. Mantener actualizado el software y revisar archivos, registros y redirecciones sospechosas resulta esencial para evitar que una página abandonada termine prestando servicios a una red criminal.

En el frente del usuario final, la señal de alarma más clara es una instrucción que solicite pegar comandos para completar una verificación. Las carteras deberían mantenerse separadas de equipos utilizados para navegar diariamente y las frases semilla nunca deben introducirse en páginas web ni compartirse con terceros, aunque la solicitud aparezca dentro de un sitio conocido.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín