ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

2,000 sitios de WordPress hackeados se convierten en trampas para usuarios de criptomonedas

PorAshish KumarAshish Kumar 3 min de lectura
Fetch.ai y NuNet golpeados en ataques vinculados a una clave privada comprometida
  • StopAndProtect ha comprometido casi 2.000 sitios de WordPress, convirtiéndolos en infraestructura para ataques de malware.
  • El malware está dirigido a usuarios de criptomonedas, robando frases semilla de billeteras, contraseñas, archivos y otros datos sensibles desde dispositivos Windows.
  • Los atacantes utilizan páginas CAPTCHA falsas para engañar a las víctimas y hacer que ejecuten comandos maliciosos de PowerShell que instalen el malware.

Un grupo criminal que Check Point Research ha bautizado como StopAndProtect ha estado utilizando casi 2,000 blogs de WordPress mal mantenidos para alojar malware que roba semillas de billeteras de criptomonedas, contraseñas y archivos de computadoras Windows infectadas.

Para los titulares de criptomonedas, la parte más alarmante es que las tomas de control están distribuidas entre sitios legítimos que parecen ser blogs de negocios estándar o sitios.

Check Point publicó los detalles el 18 de agosto, habiendo vinculado la muestra de ransomware que detectó a mediados de mayo con una campaña de extorsión y vigilancia más grande.

¿Por qué el alojamiento es la historia?

La mayoría campañas de malware hoy en día se distribuyen desde servidores alquilados o comprometidos por los atacantes. StopAndProtect toma una ruta diferente, dijo el investigador Jaromír Hořejší. Su ransomware, cargas útiles, infraestructura de comando y control, y almacenamiento para datos robados todo está alojado en dominios de WordPress que los criminales no tuvieron que pagar ni comprometer.

Esta es la parte más interesante de la campaña, señaló Hořejší. Un servidor puede alojar la carga útil, instrucciones de redirección a computadoras comprometidas y almacenar archivos robados. Según Security Affairs, un sitio web hackeado ya no es solo un sitio web hackeado. Puede convertirse en una plataforma de lanzamiento para ataques de otros actores maliciosos.

Los sitios están mal mantenidos, como descubrió el equipo de Hořejší cuando decidieron mirar la instancia de WordPress detrás de uno de los dominios maliciosos. El investigador encontró casi 40 vulnerabilidades diferentes en el software que datan de 2021.

Cómo funciona un estafa de phishing de CAPTCHA falso

Los titulares de criptomonedas deben estar especialmente alerta ante esta amenaza. La campaña de phishing engaña a los usuarios de Windows para que crean que necesitan completar una prueba de CAPTCHA para acceder a un sitio web. Sin embargo, el CAPTCHA es en realidad una estafa, y los usuarios que intenten completarlo recibirán instrucciones para copiar y pegar un comando de PowerShell en su símbolo del sistema.

Este comando de PowerShell comenzará a descargar cargas útiles .NET que permitirán al atacante extraer contraseñas guardadas, semillas de billeteras de criptomonedas y otros datos de la computadora comprometida.

El El malware

también puede copiar archivos de carpetas de red compartidas, unidades USB, tomar capturas de pantalla de la computadora infectada e incluso cifrarla y exigir un pago en ransomware. Según Decrypt, los usuarios deben estar alerta ante sitios que les soliciten pegar o escribir algo y abandonar la página tan pronto como vean dicha solicitud. informesLas billeteras de criptomonedas no son el único objetivo de esta campaña. En muchos casos, los atacantes están utilizando el malware para robar archivos de la computadora de la víctima. Según

Las versiones más recientes del malware también tienen la capacidad de registrar las pulsaciones de teclas, tomar capturas de pantalla cada 30 segundos e incluso usar WhatsApp para tomar fotos de la lista de contactos de la víctima.

Lo que los atacantes publicaron accidentalmente en la web

La inteligencia más valiosa sobre la campaña StopAndProtect provino de los propios servidores de los criminales. Los atacantes tenían malas prácticas de ciberseguridad, dejando directorios y archivos de registro abiertos a la web. Check Point sospecha que una de las computadoras de los atacantes había sido comprometida y que el criminal había subido accidentalmente algunos archivos al servidor.

Entre los archivos, Hořejší encontró el código fuente de una herramienta de automatización que los atacantes estaban utilizando para controlar los sitios web pirateados.

La herramienta, escrita en Visual Basic 6 heredado, permite al criminal alternar remotamente la página de phishing de CAPTCHA, redirigir a los visitantes del sitio y actualizar el malware en los sitios comprometidos. Los archivos de texto adjuntos a la herramienta también incluyen una lista de los casi 2.000 dominios que han sido pirateados y convertidos en sitios de phishing.

Los archivos de registro también ayudaron al investigador a comprender la escala del ataque. A partir del 24 de julio, la campaña ya había infectado más de 6.000 direcciones IP únicas. De estos, 1.852 usuarios se encontraban en Estados Unidos, y 630 en Rusia e India respectivamente.

Entre mediados de mayo y finales de julio, los investigadores descubrieron más de 700 archivos comprimidos con archivos robados. Uno de los directorios abiertos en el servidor contenía más de 20.000 capturas de pantalla de las computadoras de las víctimas.

Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.

Preguntas frecuentes

¿Qué es StopAndProtect?

StopAndProtect es una operación de cibercrimen identificada por Check Point Research que combina el cifrado de archivos con el robo de datos y ejecuta su infraestructura en casi 2.000 sitios de WordPress hackeados en lugar de servidores dedicados.

¿Cómo infecta el malware StopAndProtect un ordenador?

Un sitio de WordPress comprometido muestra a los visitantes de Windows un CAPTCHA falso utilizando la técnica ClickFix, instruyéndoles para que ejecuten un comando de PowerShell que instala descargadores y luego componentes capaces de robar credenciales, frases semilla de billeteras de criptomonedas y archivos.

¿Cuántos sistemas ha afectado StopAndProtect?

A fecha del 24 de julio de 2026, la campaña había comprometido más de 6.000 direcciones IP únicas, incluidas 1.852 en Estados Unidos y 630 tanto en Rusia como en India, según Check Point Research.

Comparte este artículo

Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Ashish Kumar

Ashish Kumar

Ashish Kumar es periodista especializado en criptomonedas y finanzas con ocho años de experiencia en redacciones. Cubre lo que ocurre en los mercados de criptomonedas, la regulación, DeFi y los ecosistemas de exchanges. Ha trabajado en Coingape, Todayq y Newsroompost. Ashish posee un PGDP en Periodismo Inglés del IIMC. También ha entrevistado a figuras del sector como Arthur Hayes, Yat Siu, Austin Federa y más.

MÁS … NOTICIAS