Agregar Infobae enGoogle

Detectan red de ciberdelincuentes que operaban 2.000 sitios web de WordPress pirateados

La operación StopAndProtect comprometió miles de dispositivos con distintas variantes de malware

Ciberdelincuentes operaban más de 2.000 sitios WordPress para infectar computadoras en todo el mundo. (Europa Press)
Ciberdelincuentes operaban más de 2.000 sitios WordPress para infectar computadoras en todo el mundo. (Europa Press)
Guardar

Una investigación reveló una red global de ciberdelincuentes que operaba 2.000 sitios web de WordPress pirateados. El hallazgo, realizado por Check Point Research, muestra cómo los atacantes usaron estos portales para distribuir malware, robar información, monitorear víctimas y desplegar ransomware en distintos países.

La operación, denominada “StopAndProtect”, utilizó una infraestructura criminal distribuida que incluyó 5.000 equipos infectados en todo el mundo y un conjunto de herramientas maliciosas. De acuerdo con el informe, los atacantes aprovecharon la popularidad de WordPress, que actualmente gestiona el 43% de los sitios web a nivel global.

PUBLICIDAD

Así funcionaba la operación StopAndProtect

Según Check Point Research, la campaña no se limitó a un solo tipo de malware, sino que empleó un conjunto de programas criminales con distintas funciones, como cifrado de archivos, robo de documentos, bloqueo de pantallas y comunicación directa con las víctimas desde los sitios comprometidos.

Primer plano de manos escribiendo en un teclado de portátil, con la pantalla iluminada por código verde en un entorno oscuro
Check Point Research rastreó la red tras detectar errores en la seguridad de los atacantes. (Reuters)

El proceso de infección comenzaba con una falsa verificación CAPTCHA en los sitios WordPress comprometidos. El sistema ClickFix instruía a las víctimas a ejecutar un comando PowerShell, lo que permitía a los atacantes tomar control de los dispositivos. Desde allí, podían sustraer credenciales, frases semilla de billeteras de criptomonedas, propagarse por redes y dispositivos USB, bloquear pantallas y desplegar ransomware.

PUBLICIDAD

El informe no especificó si los usuarios de macOS y Linux también resultaron afectados, aunque sí se documentaron campañas recientes en las que variantes de ClickFix para macOS se distribuyeron a través de sitios web y anuncios patrocinados.

Errores de los atacantes y alcance de la campaña

Errores en la seguridad operacional de los delincuentes permitieron a Check Point Research acceder a archivos internos, registros de infecciones y capturas de pantalla de los equipos afectados. Entre mayo y finales de julio, los investigadores recopilaron más de 31.000 capturas de pantalla y 700 archivos comprimidos con datos robados.

Mujer de perfil mira una pantalla de computadora con imagen de tarjeta de crédito y candado abierto. Su mano está en un ratón de computadora.
Más de 6.000 direcciones IP fueron afectadas, principalmente en Estados Unidos, Rusia e India. (Imagen Ilustrativa Infobae)

La campaña comprometió más de 6.000 direcciones IP únicas, con 1.852 ubicadas en Estados Unidos y 630 en Rusia e India respectivamente. El análisis de los archivos permitió detectar que, en al menos una ocasión, los propios atacantes se infectaron accidentalmente.

WordPress sigue siendo un objetivo frecuente de ataques debido a su uso masivo y la facilidad de instalación. La investigación detectó portales gestionados con versiones antiguas del sistema, algunos con hasta 40 vulnerabilidades conocidas.

Recomendaciones para evitar ataques similares

La empresa de ciberseguridad recomendó a organizaciones y usuarios extremar precauciones ante CAPTCHAs inesperados que soliciten copiar o ejecutar comandos fuera del navegador. También enfatizó la importancia de mantener actualizados los dispositivos y el software de seguridad, y abandonar cualquier sitio que pida realizar acciones inusuales.

Actualizar WordPress y sus plugins es clave para evitar ataques como el descubierto en esta investigación. (Reuters)
Actualizar WordPress y sus plugins es clave para evitar ataques como el descubierto en esta investigación. (Reuters)

Actualizar de forma regular WordPress y sus plugins, junto con la vigilancia activa del proveedor de hosting, reduce el riesgo de que los portales sean absorbidos por redes delictivas como la documentada.

Expansión y diversificación de la amenaza

ClickFix ha estado presente en varias campañas recientes. En mayo, un sitio web de ropa vinculado al director del FBI, Kash Patel, fue dado de baja tras detectarse ataques con ClickFix para macOS. En julio, Jamf Threat Labs halló que este malware se distribuía mediante anuncios patrocinados en X, y en agosto, Microsoft alertó sobre el uso de sitios web comprometidos y contratos inteligentes en BNB Chain para propagar malware mediante falsos CAPTCHAs.

La operación StopAndProtect evidencia la importancia de fortalecer la seguridad en sistemas de gestión de contenidos y actualizar constantemente las plataformas digitales para mitigar riesgos de este tipo.

PUBLICIDAD

PUBLICIDAD