Los hackers colocaron trampas en más de 2000 sitios de WordPress pirateados para usuarios de criptomonedas

cryptonews.ruPublicado a 2026-08-21Actualizado a 2026-08-21

Resumen

El grupo criminal StopAndProtect está utilizando alrededor de 2000 sitios WordPress mal mantenidos y comprometidos para alojar malware. Este roba frases semilla de carteras de criptomonedas, contraseñas y archivos de ordenadores Windows infectados. La campaña, vinculada a un ransomware detectado en mayo, destaca por su infraestructura basada en blogs legítimos que no requirieron pago o hackeo directo por parte de los atacantes. Los criptousuarios son un objetivo clave. La campaña de phishing engaña a las víctimas con una CAPTCHA falsa que, al intentar resolverla, les induce a ejecutar un comando de PowerShell. Este descarga malware .NET que permite a los atacantes rober datos, capturar pantallas, registrar pulsaciones de teclas e incluso cifrar el equipo para pedir un rescate. Los investigadores de Check Point descubrieron herramientas de automatización y listas de dominios comprometidos en servidores de los atacantes, que tenían una pobre configuración de seguridad. Los registros muestran más de 6000 direcciones IP infectadas hasta finales de julio, con víctimas principalmente en Estados Unidos, Rusia e India. Se hallaron más de 700 archivos con datos robados y miles de capturas de pantalla.

Un grupo criminal, al que la compañía Check Point Research denomina StopAndProtect, está utilizando alrededor de 2000 blogs de WordPress con mantenimiento deficiente para alojar malware que roba frases semilla de carteras de criptomonedas, contraseñas y archivos de computadoras infectadas con Windows.

Para los propietarios de criptomonedas, el aspecto más alarmante es que los ataques ocurren en sitios legítimos que parecen blogs empresariales o sitios web comunes.

Check Point publicó los detalles el 18 de agosto, vinculando una muestra de ransomware detectada a mediados de mayo con una campaña de extorsión y vigilancia más amplia.

¿Por qué el autor publica esta historia?

La mayoría del malware se distribuye desde servidores alquilados o pirateados por los atacantes. StopAndProtect utiliza un enfoque diferente, dice el investigador Jaromir Horejsi. Su ransomware, sus cargas útiles, su infraestructura de mando y control, y su almacenamiento de datos robados se alojan en dominios de WordPress por los que los criminales no tuvieron que pagar ni que piratear.

"Esa es la parte más interesante de la campaña", señaló Horejsi. Un solo servidor puede alojar la carga útil, redirigir instrucciones a computadoras comprometidas y almacenar archivos robados. Según Security Affairs, un sitio web pirateado ya no es solo un sitio web pirateado. Puede convertirse en una plataforma de lanzamiento para ataques de otros actores maliciosos.

Los sitios están mal mantenidos, como descubrió el equipo de Horejsi cuando decidió investigar la instancia de WordPress detrás de uno de los dominios maliciosos. El investigador encontró casi 40 vulnerabilidades diferentes en el software, que datan de 2021.

Cómo funciona el ataque de phishing con CAPTCHA falsa

Los propietarios de criptomonedas deben estar especialmente atentos a esta amenaza. La campaña de phishing engaña a los usuarios de Windows haciéndoles creer que necesitan completar una verificación CAPTCHA para acceder al sitio web. Sin embargo, el CAPTCHA es en realidad una estafa, y a los usuarios que intentan pasarlo se les pedirá que copien y peguen un comando de PowerShell en la línea de comandos.

Este comando de PowerShell comenzará a descargar malware .NET, que permitirá al atacante rastrear contraseñas almacenadas, frases semilla de carteras de criptomonedas y otros datos de la computadora comprometida.

El malware también puede copiar archivos de carpetas compartidas en red, unidades USB, tomar capturas de pantalla de la computadora infectada e incluso cifrarla, exigiendo un rescate. Según Decrypt, los usuarios deben desconfiar de los sitios que les piden pegar o escribir algo, y abandonar la página tan pronto como vean tal solicitud.

Las carteras de criptomonedas no son el único objetivo de esta campaña. En muchos casos, los atacantes utilizan el malware para robar archivos de la computadora de la víctima. Según los informes, los atacantes escanean archivos en la computadora infectada y seleccionan los más interesantes para robar.

Las versiones más recientes del malware también pueden registrar pulsaciones de teclas, tomar capturas de pantalla cada 30 segundos e incluso usar WhatsApp para fotografiar la lista de contactos de la víctima.

Lo que los atacantes publicaron en Internet

La información más valiosa sobre la campaña StopAndProtect provino de los propios servidores de los atacantes. Los atacantes utilizaron métodos de ciberseguridad ineficaces, dejando directorios y archivos de registro abiertos para el acceso desde Internet. Check Point sospecha que una de las computadoras de los atacantes fue pirateada, y que los criminales cargaron algunos archivos al servidor.

Entre los archivos, Horejsi encontró el código fuente de una herramienta de automatización que los atacantes utilizaban para gestionar los sitios web pirateados.

La herramienta, escrita en el lenguaje obsoleto Visual Basic 6, permite al atacante cambiar remotamente la página de phishing CAPTCHA, redirigir a los visitantes del sitio y actualizar el malware en los sitios comprometidos. Los archivos de texto adjuntos a la herramienta también contenían una lista de casi 2000 dominios que fueron pirateados y convertidos en sitios de phishing.

Los registros de eventos también ayudaron al investigador a comprender la escala del ataque. Hasta el 24 de julio, la campaña había infectado más de 6000 direcciones IP únicas. De ellas, 1852 usuarios estaban en Estados Unidos, y 630 en Rusia e India, respectivamente.

Desde mediados de mayo hasta finales de julio, los investigadores encontraron más de 700 archivos con datos robados. En una de las carpetas abiertas en el servidor había más de 20 000 capturas de pantalla de las computadoras de las víctimas.

Preguntas relacionadas

Q¿Qué grupo criminal y cómo está utilizando sitios WordPress para robar información de criptomonedas?

AEl grupo criminal llamado StopAndProtect está utilizando alrededor de 2000 sitios WordPress mal mantenidos para alojar malware. Este malware roba frases semilla de carteras de criptomonedas, contraseñas y archivos de computadoras infectadas con Windows.

Q¿Por qué es particularmente preocupante esta campaña para los dueños de criptomonedas según el artículo?

AEs preocupante porque los ataques ocurren en sitios web legítimos que parecen blogs o sitios comerciales normales, lo que dificulta que los usuarios identifiquen la amenaza. La estafa CAPTCHA engaña a los usuarios para que ejecuten comandos maliciosos.

Q¿Cómo funciona el ataque de phishing con CAPTCHA falsa descrito en el texto?

ALa campaña de phishing engaña a los usuarios de Windows haciéndoles creer que necesitan pasar una verificación CAPTCHA para acceder a un sitio web. La CAPTCHA es fraudulenta y, al intentar pasarla, se les pide que copien y peguen un comando de PowerShell que descarga malware .NET, permitiendo a los atacantes robar datos.

Q¿Qué permitió a los investigadores de Check Point comprender mejor la campaña StopAndProtect?

ALos atacantes utilizaron métodos de ciberseguridad deficientes, dejando directorios y archivos de registro abiertos y accesibles desde Internet. Los investigadores encontraron el código fuente de una herramienta de automatización y listas de dominios comprometidos en sus servidores, lo que reveló la escala y el funcionamiento de la campaña.

Q¿Cuál fue el alcance y el impacto de la campaña según los registros encontrados?

AHasta el 24 de julio, la campaña había infectado más de 6000 direcciones IP únicas, con 1852 usuarios en EE. UU., y 630 en Rusia e India cada uno. Los investigadores encontraron más de 700 archivos de datos robados y más de 20,000 capturas de pantalla de computadoras víctimas en una carpeta del servidor.

Lecturas Relacionadas

Trading

Spot
活动图片