ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

2.000 sitios de WordPress pirateados se convierten en trampas para usuarios de criptomonedas

PorAshish KumarAshish Kumar 3 minutos de lectura
2.000 sitios de WordPress pirateados se convierten en trampas para usuarios de criptomonedas
  • StopAndProtect ha comprometido cerca de 2.000 sitios de WordPress, convirtiéndolos en infraestructura para ataques de malware.
  • Este malware ataca a los usuarios de criptomonedas, robando frases semilla de monederos, contraseñas, archivos y otros datos confidenciales de dispositivos Windows.
  • Los atacantes utilizan páginas CAPTCHA falsas para engañar a las víctimas y que ejecuten comandos maliciosos de PowerShell que instalan el malware.

Un grupo criminal al que Check Point Research ha denominado StopAndProtect ha estado utilizando cerca de 2.000 blogs de WordPress mal mantenidos para alojar malware que roba claves de acceso a monederos de criptomonedas, contraseñas y archivos de ordenadores Windows infectados.

Para los poseedores de criptomonedas, lo más alarmante es que las adquisiciones se distribuyen a través de sitios legítimos que parecen ser blogs o sitios web de negocios estándar.

Check Point publicó los detalles el 18 de agosto, tras haber vinculado la muestra de ransomware que detectó a mediados de mayo con una campaña de extorsión y vigilancia de mayor envergadura.

¿Por qué es el anfitrión la historia?

Actualmente, la mayoría de las campañas de malware se distribuyen desde servidores alquilados o comprometidos por los atacantes. StopAndProtect adopta un enfoque diferente, según el investigador Jaromír Hořejší. Su ransomware, cargas útiles, infraestructura de comando y control, y almacenamiento de datos robados están alojados en dominios de WordPress que los delincuentes no tuvieron que pagar ni comprometer.

Esta es la parte más interesante de la campaña, señaló Hořejší. Un servidor puede alojar la carga útil, redirigir las instrucciones a los ordenadores comprometidos y almacenar los archivos robados. Según Security Affairs, un sitio web pirateado ya no es solo un sitio web pirateado. Puede convertirse en una plataforma de lanzamiento para ataques de otros ciberdelincuentes.

Los sitios web presentan un mantenimiento deficiente, tal como descubrió el equipo de Hořejší al analizar la instancia de WordPress que respaldaba uno de los dominios maliciosos. El investigador halló cerca de 40 vulnerabilidades diferentes en el software, que datan de 2021.

Cómo funciona una estafa de phishing con CAPTCHA falso

Los poseedores de criptomonedas deben tener especial cuidado con esta amenaza. La campaña de phishing engaña a los usuarios de Windows haciéndoles creer que deben completar una prueba CAPTCHA para acceder a un sitio web. Sin embargo, el CAPTCHA es en realidad una estafa, y a los usuarios que intenten completarlo se les indicará que copien y peguen un comando de PowerShell en la línea de comandos.

Este comando de PowerShell comenzará a descargar cargas útiles .NET que permitirán al atacantetraccontraseñas guardadas, claves de monederos de criptomonedas y otros datos del ordenador comprometido.

El malware también puede copiar archivos de carpetas de red compartidas y unidades USB, tomar capturas de pantalla del ordenador infectado e incluso cifrarlo y exigir un rescate. Según Decrypt, los usuarios deben desconfiar de los sitios web que les pidan que peguen o escriban cualquier cosa y abandonar la página en cuanto vean dicha solicitud.

Las carteras de criptomonedas no son el único objetivo de esta campaña. En muchos casos, los atacantes utilizan el malware para robar archivos del ordenador de la víctima. Según los informes, los ciberdelincuentes analizan los archivos del ordenador infectado y seleccionan los más valiosos para robarlos.

Las versiones más recientes del malware también tienen la capacidad de registrar las pulsaciones del teclado, tomar capturas de pantalla cada 30 segundos e incluso usar WhatsApp para tomar fotos de la lista de contactos de la víctima.

Lo que los atacantes publicarondenten la web

La información más valiosa sobre la campaña StopAndProtect provino de los propios servidores de los delincuentes. Estos tenían prácticas deficientes de ciberseguridad, dejando directorios y archivos de registro expuestos a internet. Check Point sospecha que uno de los ordenadores de los atacantes había sido comprometido y que el delincuente había subidodentalgunos archivos al servidor.

Entre los archivos, Hořejší encontró el código fuente de una herramienta de automatización que los atacantes utilizaban para controlar los sitios web pirateados.

La herramienta, escrita en Visual Basic 6, permite al ciberdelincuente activar o desactivar de forma remota la página de phishing CAPTCHA, redirigir a los visitantes del sitio y actualizar el malware en los sitios comprometidos. Los archivos de texto adjuntos a la herramienta también incluyen una lista de los casi 2000 dominios que han sido pirateados y convertidos en sitios de phishing.

Los archivos de registro también ayudaron al investigador a comprender la magnitud del ataque. Al 24 de julio, la campaña ya había infectado más de 6000 direcciones IP únicas. De estas, 1852 usuarios se encontraban en Estados Unidos y 630 en Rusia y otros 630 en India.

Entre mediados de mayo y finales de julio, los investigadores descubrieron más de 700 archivos robados. Uno de los directorios abiertos del servidor contenía más de 20.000 capturas de pantalla de los ordenadores de las víctimas.

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Preguntas frecuentes

¿Qué es StopAndProtect?

StopAndProtect es una operación de ciberdelincuenciadentpor Check Point Research que combina el cifrado de archivos con el robo de datos y ejecuta su infraestructura en casi 2.000 sitios web de WordPress pirateados en lugar de servidores dedicados.

¿Cómo infecta el malware StopAndProtect un ordenador?

Un sitio de WordPress comprometido muestra a los visitantes de Windows un CAPTCHA falso mediante la técnica ClickFix, indicándoles que ejecuten un comando de PowerShell que instala programas de descarga y, posteriormente, componentes capaces de robardent, frases semilla de monederos de criptomonedas y archivos.

¿A cuántos sistemas se ha visto afectado StopAndProtect?

Según Check Point Research, al 24 de julio de 2026, la campaña había comprometido más de 6.000 direcciones IP únicas, incluidas 1.852 en Estados Unidos y 630 en Rusia e India, respectivamente.

Comparte este artículo

Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Ashish Kumar

Ashish Kumar

Ashish Kumar es periodista especializado en criptomonedas y finanzas, con ocho años de experiencia en redacciones. Cubre la actualidad de los mercados de criptomonedas, la regulación, DeFiy los ecosistemas de intercambio. Ha colaborado con Coingape, Todayq y Newsroompost. Ashish cuenta con un posgrado en Periodismo en Inglés del IIMC. También ha entrevistado a figuras destacadas del sector, como Arthur Hayes, Yat Siu, Austin Federa y otros.

MÁS… NOTICIAS