
Una investigación reveló una red global de ciberdelincuentes que operaba 2.000 sitios web de WordPress pirateados. El hallazgo, realizado por Check Point Research, muestra cómo los atacantes usaron estos portales para distribuir malware, robar información, monitorear víctimas y desplegar ransomware en distintos países.
La operación, denominada “StopAndProtect”, utilizó una infraestructura criminal distribuida que incluyó 5.000 equipos infectados en todo el mundo y un conjunto de herramientas maliciosas. De acuerdo con el informe, los atacantes aprovecharon la popularidad de WordPress, que actualmente gestiona el 43% de los sitios web a nivel global.
PUBLICIDAD
Así funcionaba la operación StopAndProtect
Según Check Point Research, la campaña no se limitó a un solo tipo de malware, sino que empleó un conjunto de programas criminales con distintas funciones, como cifrado de archivos, robo de documentos, bloqueo de pantallas y comunicación directa con las víctimas desde los sitios comprometidos.

El proceso de infección comenzaba con una falsa verificación CAPTCHA en los sitios WordPress comprometidos. El sistema ClickFix instruía a las víctimas a ejecutar un comando PowerShell, lo que permitía a los atacantes tomar control de los dispositivos. Desde allí, podían sustraer credenciales, frases semilla de billeteras de criptomonedas, propagarse por redes y dispositivos USB, bloquear pantallas y desplegar ransomware.
PUBLICIDAD
El informe no especificó si los usuarios de macOS y Linux también resultaron afectados, aunque sí se documentaron campañas recientes en las que variantes de ClickFix para macOS se distribuyeron a través de sitios web y anuncios patrocinados.
Errores de los atacantes y alcance de la campaña
Errores en la seguridad operacional de los delincuentes permitieron a Check Point Research acceder a archivos internos, registros de infecciones y capturas de pantalla de los equipos afectados. Entre mayo y finales de julio, los investigadores recopilaron más de 31.000 capturas de pantalla y 700 archivos comprimidos con datos robados.

La campaña comprometió más de 6.000 direcciones IP únicas, con 1.852 ubicadas en Estados Unidos y 630 en Rusia e India respectivamente. El análisis de los archivos permitió detectar que, en al menos una ocasión, los propios atacantes se infectaron accidentalmente.
PUBLICIDAD
WordPress sigue siendo un objetivo frecuente de ataques debido a su uso masivo y la facilidad de instalación. La investigación detectó portales gestionados con versiones antiguas del sistema, algunos con hasta 40 vulnerabilidades conocidas.
Recomendaciones para evitar ataques similares
La empresa de ciberseguridad recomendó a organizaciones y usuarios extremar precauciones ante CAPTCHAs inesperados que soliciten copiar o ejecutar comandos fuera del navegador. También enfatizó la importancia de mantener actualizados los dispositivos y el software de seguridad, y abandonar cualquier sitio que pida realizar acciones inusuales.
Actualizar de forma regular WordPress y sus plugins, junto con la vigilancia activa del proveedor de hosting, reduce el riesgo de que los portales sean absorbidos por redes delictivas como la documentada.
PUBLICIDAD
Expansión y diversificación de la amenaza
ClickFix ha estado presente en varias campañas recientes. En mayo, un sitio web de ropa vinculado al director del FBI, Kash Patel, fue dado de baja tras detectarse ataques con ClickFix para macOS. En julio, Jamf Threat Labs halló que este malware se distribuía mediante anuncios patrocinados en X, y en agosto, Microsoft alertó sobre el uso de sitios web comprometidos y contratos inteligentes en BNB Chain para propagar malware mediante falsos CAPTCHAs.
La operación StopAndProtect evidencia la importancia de fortalecer la seguridad en sistemas de gestión de contenidos y actualizar constantemente las plataformas digitales para mitigar riesgos de este tipo.
PUBLICIDAD
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
XUPER TV cómo descargar última actualización: un click que puede hacer vender todos los datos bancarios
Una falsa actualización de XUPER TV puede instalar malware en teléfonos, TV Box y otros dispositivos, con capacidad de acceder a información sensible, interceptar códigos de seguridad y exponer datos bancarios

Exvicegobernador de Nueva Jersey usó IA 59 veces para negar un caso de acoso
Dale Caldwell buscó defenderse usando este tipo de plataformas, que le daban respuestas a su favor
Precio de ethereum, bitcoin y otras principales criptomonedas para este miércoles 7 de octubre
Las monedas digitales han tenido alzas y bajas en las últimas horas

Así puedes liberar espacio en Gmail sin pagar nada y sin dejar correos importantes en la papelera
Al aplicar filtros sencillos para ubicar adjuntos pesados y vaciar por completo la papelera del correo de Google, los usuarios recuperan capacidad en sus cuentas personales de manera inmediata

Una flota de agentes de IA vinculada a Tencent recorrió los mapas de Alibaba durante una semana
Casi el 12% de sus respuestas se identificaron como el modelo Claude, de Anthropic, aunque el estilo del código apunta a otra empresa




