Puntos clave de la noticia:
- El grupo criminal StopAndProtect utilizó casi 2.000 blogs de WordPress comprometidos para distribuir malware que roba seeds de wallets cripto.
- El ataque engaña a usuarios de Windows con falsas páginas de CAPTCHA que los inducen a ejecutar comandos PowerShell maliciosos en su equipo.
- Entre mayo y julio, la campaña infectó más de 6.000 direcciones IP únicas y acumuló más de 700 archivos de datos robados a víctimas.
Un grupo criminal identificado por Check Point Research como StopAndProtect utilizó casi 2.000 sitios de WordPress mal mantenidos para distribuir Malware capaz de robar seeds de wallets de criptomonedas, contraseñas y archivos desde computadoras con Windows. Los detalles fueron publicados el 18 de agosto, tras vincular una muestra de ransomware detectada a mediados de mayo con una campaña de extorsión y vigilancia.
Lo que distingue a esta operación de otras similares es la infraestructura utilizada. En lugar de rentar o comprometer servidores propios, los atacantes convirtieron dominios de WordPress legítimos en plataformas para alojar payloads, redirigir instrucciones a equipos infectados por el malware y almacenar los archivos robados. El investigador Jaromír Hořejší señaló que un mismo servidor puede cumplir todas esas funciones simultáneamente, sin que los criminales desembolsen un solo centavo.

Cómo Opera el Malware en WordPress
La táctica de propagación del malware se basa en páginas falsas de CAPTCHA. Los usuarios creen que deben completar una verificación para acceder a un sitio, pero en realidad se les instruye a copiar y pegar un comando PowerShell en su terminal. Ese comando descarga payloads .NET que permiten extraer contraseñas guardadas, seeds de wallets y otros datos sensibles del equipo comprometido.
Las versiones más recientes del malware van más lejos: registran pulsaciones de teclado, capturan pantallas cada 30 segundos, copian archivos de carpetas compartidas y unidades USB, e incluso cifran el equipo para exigir un pago como ransomware. Los usuarios deben abandonar de inmediato cualquier sitio que les solicite pegar o escribir comandos en su sistema.
Errores de los Propios Atacantes
La inteligencia más valiosa sobre la campaña provino de los propios servidores de los atacantes. Directorios y archivos de registro quedaron expuestos en la web por malas prácticas de seguridad, y Check Point sospecha que uno de los equipos de los criminales fue comprometido, lo que derivó en la filtración accidental de archivos internos.
Entre esos archivos, Hořejší encontró el código fuente de una herramienta de automatización escrita en Visual Basic 6 que permitía controlar los sitios hackeados de forma remota. Al 24 de julio, el malware ya había infectado más de 6.000 direcciones IP únicas, con 1.852 víctimas en Estados Unidos y 630 en Rusia e India respectivamente. Más de 20.000 capturas de pantalla de equipos comprometidos fueron halladas en uno de los directorios abiertos.





