Un grupo criminal, al que la compañía Check Point Research denomina StopAndProtect, está utilizando alrededor de 2000 blogs de WordPress con mantenimiento deficiente para alojar malware que roba frases semilla de carteras de criptomonedas, contraseñas y archivos de computadoras infectadas con Windows.
Para los propietarios de criptomonedas, el aspecto más alarmante es que los ataques ocurren en sitios legítimos que parecen blogs empresariales o sitios web comunes.
Check Point publicó los detalles el 18 de agosto, vinculando una muestra de ransomware detectada a mediados de mayo con una campaña de extorsión y vigilancia más amplia.
¿Por qué el autor publica esta historia?
La mayoría del malware se distribuye desde servidores alquilados o pirateados por los atacantes. StopAndProtect utiliza un enfoque diferente, dice el investigador Jaromir Horejsi. Su ransomware, sus cargas útiles, su infraestructura de mando y control, y su almacenamiento de datos robados se alojan en dominios de WordPress por los que los criminales no tuvieron que pagar ni que piratear.
"Esa es la parte más interesante de la campaña", señaló Horejsi. Un solo servidor puede alojar la carga útil, redirigir instrucciones a computadoras comprometidas y almacenar archivos robados. Según Security Affairs, un sitio web pirateado ya no es solo un sitio web pirateado. Puede convertirse en una plataforma de lanzamiento para ataques de otros actores maliciosos.
Los sitios están mal mantenidos, como descubrió el equipo de Horejsi cuando decidió investigar la instancia de WordPress detrás de uno de los dominios maliciosos. El investigador encontró casi 40 vulnerabilidades diferentes en el software, que datan de 2021.
Cómo funciona el ataque de phishing con CAPTCHA falsa
Los propietarios de criptomonedas deben estar especialmente atentos a esta amenaza. La campaña de phishing engaña a los usuarios de Windows haciéndoles creer que necesitan completar una verificación CAPTCHA para acceder al sitio web. Sin embargo, el CAPTCHA es en realidad una estafa, y a los usuarios que intentan pasarlo se les pedirá que copien y peguen un comando de PowerShell en la línea de comandos.
Este comando de PowerShell comenzará a descargar malware .NET, que permitirá al atacante rastrear contraseñas almacenadas, frases semilla de carteras de criptomonedas y otros datos de la computadora comprometida.
El malware también puede copiar archivos de carpetas compartidas en red, unidades USB, tomar capturas de pantalla de la computadora infectada e incluso cifrarla, exigiendo un rescate. Según Decrypt, los usuarios deben desconfiar de los sitios que les piden pegar o escribir algo, y abandonar la página tan pronto como vean tal solicitud.
Las carteras de criptomonedas no son el único objetivo de esta campaña. En muchos casos, los atacantes utilizan el malware para robar archivos de la computadora de la víctima. Según los informes, los atacantes escanean archivos en la computadora infectada y seleccionan los más interesantes para robar.
Las versiones más recientes del malware también pueden registrar pulsaciones de teclas, tomar capturas de pantalla cada 30 segundos e incluso usar WhatsApp para fotografiar la lista de contactos de la víctima.
Lo que los atacantes publicaron en Internet
La información más valiosa sobre la campaña StopAndProtect provino de los propios servidores de los atacantes. Los atacantes utilizaron métodos de ciberseguridad ineficaces, dejando directorios y archivos de registro abiertos para el acceso desde Internet. Check Point sospecha que una de las computadoras de los atacantes fue pirateada, y que los criminales cargaron algunos archivos al servidor.
Entre los archivos, Horejsi encontró el código fuente de una herramienta de automatización que los atacantes utilizaban para gestionar los sitios web pirateados.
La herramienta, escrita en el lenguaje obsoleto Visual Basic 6, permite al atacante cambiar remotamente la página de phishing CAPTCHA, redirigir a los visitantes del sitio y actualizar el malware en los sitios comprometidos. Los archivos de texto adjuntos a la herramienta también contenían una lista de casi 2000 dominios que fueron pirateados y convertidos en sitios de phishing.
Los registros de eventos también ayudaron al investigador a comprender la escala del ataque. Hasta el 24 de julio, la campaña había infectado más de 6000 direcciones IP únicas. De ellas, 1852 usuarios estaban en Estados Unidos, y 630 en Rusia e India, respectivamente.
Desde mediados de mayo hasta finales de julio, los investigadores encontraron más de 700 archivos con datos robados. En una de las carpetas abiertas en el servidor había más de 20 000 capturas de pantalla de las computadoras de las víctimas.





