Investigadores de ciberseguridad alertaron sobre una operación global que aprovecha miles de sitios WordPress comprometidos como infraestructura para difundir malware, tomar control de sistemas y robar información. El caso, atribuido a StopAndProtect WordPress, muestra cómo una red distribuida de páginas vulnerables puede convertirse en un “punto de apoyo” para la vigilancia y el robo de datos.
Según los reportes, el mecanismo no depende de un único programa malicioso. En su lugar, funciona como un conjunto coordinado de componentes que se complementan: algunos cifran archivos, otros sustraen documentos en silencio, y también hay módulos para bloquear la interacción del usuario o comunicarse mediante un chat entre atacantes y víctimas.
¿Qué es StopAndProtect WordPress y por qué preocupa?
StopAndProtect WordPress se está rastreando por una familia de ransomware con el mismo nombre detectada a mediados de mayo de 2026. Sin embargo, el despliegue no siempre termina en cifrado de archivos. En la mayoría de los incidentes observados, los actores han sido vistos extrayendo listas de archivos y también determinados archivos desde los equipos infectados, de forma más discreta.
Lo relevante del hallazgo es el papel que cumplen los sitios web comprometidos: actúan como plataforma para alojar etapas del ataque, funcionar como servidores de mando y control (C2) que envían instrucciones, y además almacenar registros exfiltrados desde las víctimas. Esto vuelve a los sitios pirateados parte esencial de la cadena criminal.
De la web al equipo: cadena de ataque paso a paso
De acuerdo con el análisis, la intrusión suele comenzar con un engaño social tipo ClickFix, diseñado para llevar al visitante a realizar acciones específicas. Tras ese señuelo, se ejecuta un comando de PowerShell que desencadena la instalación de descargadores y cargadores adicionales basados en .NET.
A partir de ahí, la operación progresa hacia componentes principales. Entre los elementos que se describen en la campaña aparecen, por ejemplo, módulos de cifrado silencioso, un comportamiento tipo gusano para propagarse a otros dispositivos, y funcionalidades orientadas a detener la interacción del usuario junto con la exhibición de un mensaje de pago con código QR.
Además, el conjunto incluye utilidades para comunicación con los operadores y para robo de credenciales, así como módulos que recopilan información de unidades y generan listas de unidades para luego enviarlas al servidor C2.
Funciones principales de los sitios WordPress pirateados
Los investigadores estiman que se habrían comprometido cerca de 2.000 sitios WordPress como parte de la campaña, con observaciones posteriores que elevan el impacto a más de 6.000 IP únicas afectadas. Estos sitios no solo sirven como “entrega” del ataque: también ayudan a gestionar la operación.
En concreto, los sitios infectados se usan para:
- Almacenar etapas del malware y apoyar su carga progresiva.
- Actuar como C2 para enviar instrucciones a las víctimas.
- Guardar registros exfiltrados desde los sistemas afectados.
Los investigadores también observaron que muchos de los sitios no solo ejecutaban versiones desactualizadas de WordPress, sino que además tenían plugins instalados. En un ejemplo señalado, un sitio ejecutaba una versión de WordPress de 2021, lo que lo volvía vulnerable a decenas de fallos conocidos.
Engaños tipo CAPTCHA que llevan a ejecutar comandos
La campaña altera los sitios comprometidos para presentar a los visitantes solicitudes falsas al estilo CAPTCHA. La idea es que el usuario termine desencadenando el proceso malicioso desde el propio navegador.
Desde el punto de vista operativo, el comando de PowerShell resultante se describe como el “conducto” para un proceso escalonado: primero carga una etapa inicial que reporta estadísticas al servidor C2 y después abre el camino a etapas posteriores con más verificación y registro.
Este diseño por etapas busca no solo ejecutar el payload, sino también dificultar el análisis y mejorar el control del ataque.
Etapa 3: componentes detectados y su propósito
En la fase más completa (descrita como una etapa 3), los investigadores identificaron varios componentes con funciones específicas. Entre los que se mencionan están:
- SilentEncryptor: cifra archivos en las computadoras infectadas o solo en equipos con nombres de host específicos.
- NetworkShareScanner: actúa como un gusano SMB/USB para moverse hacia otros dispositivos.
- VBS spreader: propaga el malware hacia discos y medios removibles, escanea la red y se desplaza lateralmente mediante WMI.
- LockScreen: bloquea la entrada del usuario y muestra un mensaje relacionado con rescate, incluyendo un QR de pago.
- SimpleChatProxy: una aplicación de chat personalizada para la comunicación entre víctima y operador.
- SilentDataCollector: lista unidades, cifra esa lista y la exfiltra al servidor C2; además, puede recibir un archivo de comandos para identificar qué archivos concretos extraer.
En otras iteraciones del recolector se reportan funcionalidades adicionales: un keylogger que verifica direcciones de correo válidas, exfiltración desde WhatsApp, mapeo/desmapeo de recursos compartidos de red, y la captura de capturas de pantalla con intervalos de alrededor de 30 segundos.
Robo de información con automatización de WhatsApp
Los investigadores describen una interacción automatizada con WhatsApp: un operador indica una palabra clave de búsqueda y el sistema espera hasta que el usuario esté inactivo. Luego automatiza la interfaz para buscar el contacto, abrir su información y capturar una captura de pantalla. Esto permite recolectar evidencia y potencialmente información asociada al objetivo.
Cómo se instala en WordPress: plugins y archivos que se autoeliminan
El análisis también señala que los atacantes emplean un archivo ZIP que contiene un script PHP (denominado en el informe como uploader-installer.php) para instalar un plugin personalizado en WordPress.
La técnica utiliza la estructura de plugins obligatorios (must-use, MU). Tras la instalación, el plugin habilita la carga de archivos arbitrarios por parte de quien tenga credenciales válidas, incluyendo archivos PHP que pueden quedar en rutas cercanas o dentro de la carpeta del sitio.
Para reducir la probabilidad de detección, el plugin se desactiva y se elimina a sí mismo después de completar su función. En los sitios comprometidos se describen señales adicionales, como un plugin malicioso que superpone el contenido con un CAPTCHA falso para visitantes no basados en Windows, y que se activa después de que se sube un archivo específico (por ejemplo, activator.php) y posteriormente se borra.
Operación a escala: registros, herramientas y errores operativos
Una parte importante del hallazgo proviene de errores de seguridad operativa cometidos por los atacantes. Los investigadores lograron obtener más contexto porque se habrían expuesto registros detallados de infección, capturas desde máquinas comprometidas y herramientas usadas para gestionar en masa sitios comprometidos.
También se identificaron más de 700 archivos comprimidos asociados a robo de datos entre mediados de mayo y el final de julio de 2026. Entre esos materiales se observaron elementos internos del desarrollo, así como herramientas que parecen reflejar que los operadores se infectaron accidentalmente durante la operación.
De forma complementaria, se menciona una herramienta de automatización (en el reporte aparece como fMain.frm) que sirve para administrar masivamente páginas comprometidas. Esta utilidad emplea scripts PHP de carga y eliminación para activar o desactivar recursos en sitios afectados, incluyendo la manipulación del CAPTCHA falso tipo ClickFix y la gestión de caché.
Impacto geográfico: más de 6.000 IP únicas
Al 24 de julio de 2026, la campaña habría comprometido más de 6.000 IP únicas. La distribución reportada ubica la mayor parte en Estados Unidos (1.852), Rusia (630) e India (630). Aunque no se detalla si esas cifras corresponden a víctimas finales o a infraestructura comprometida, sí reflejan el alcance de la operación.
Señales de alerta y recomendaciones prácticas
Este caso subraya un patrón claro: los ataques convierten sitios WordPress sin mantenimiento suficiente en infraestructura criminal distribuida para entrega de malware, vigilancia y robo. En consecuencia, las organizaciones deberían tomar medidas preventivas y reforzar la higiene de seguridad.
- Estar atentos a CAPTCHA inesperados que pidan copiar, pegar o ejecutar comandos fuera del navegador.
- Mantener actualizado WordPress, el tema y los plugins, eliminando extensiones innecesarias.
- Revisar plugins instalados y configuraciones de seguridad, especialmente si se detecta comportamiento extraño.
- Actualizar soluciones de seguridad y revisar logs cuando se sospechen eventos de intrusión.
- Salir del sitio y evitar seguir instrucciones inusuales que excedan lo normal en una interacción web.
Conclusión
StopAndProtect WordPress muestra cómo una operación criminal puede encadenar ingeniería social en la web, carga de malware por etapas y extracción de datos usando una red de sitios comprometidos. La lección principal es preventiva: mantener WordPress y sus plugins al día, controlar la instalación de extensiones y desconfiar de prompts de verificación que intenten forzar acciones fuera del flujo normal del sitio.
Si gestionas un sitio WordPress, revisa de inmediato tu postura de mantenimiento, el estado de tus plugins y tu configuración de seguridad. En el escenario descrito, la diferencia entre ser víctima y no serlo puede depender de pequeñas decisiones de higiene y respuesta rápida.
Fuente: https://thehackernews.com/2026/08/stopandprotect-uses-nearly-2000-hacked.html
