{"id":168513,"date":"2026-08-21T17:57:11","date_gmt":"2026-08-21T17:57:11","guid":{"rendered":"https:\/\/crypto-economy.com\/es\/?p=168513"},"modified":"2026-08-21T17:57:14","modified_gmt":"2026-08-21T17:57:14","slug":"grupo-criminal-usa-casi-2-000-blogs-de-wordpress-para-alojar-malware-que-roba-seeds-de-wallets-cripto","status":"publish","type":"post","link":"https:\/\/crypto-economy.com\/es\/grupo-criminal-usa-casi-2-000-blogs-de-wordpress-para-alojar-malware-que-roba-seeds-de-wallets-cripto\/","title":{"rendered":"Grupo Criminal usa Casi 2.000 Blogs de WordPress para Alojar Malware que Roba Seeds de Wallets Cripto"},"content":{"rendered":"<p style=\"text-align: justify\">Puntos clave de la noticia:<\/p>\n<ul style=\"text-align: justify\">\n<li>El grupo criminal StopAndProtect utiliz\u00f3 casi 2.000 blogs de WordPress comprometidos para distribuir malware que roba seeds de wallets cripto.<\/li>\n<li>El ataque enga\u00f1a a usuarios de Windows con falsas p\u00e1ginas de CAPTCHA que los inducen a ejecutar comandos PowerShell maliciosos en su equipo.<\/li>\n<li>Entre mayo y julio, la campa\u00f1a infect\u00f3 m\u00e1s de 6.000 direcciones IP \u00fanicas y acumul\u00f3 m\u00e1s de 700 archivos de datos robados a v\u00edctimas.<\/li>\n<\/ul>\n<hr \/>\n<p style=\"text-align: justify\">Un grupo criminal <a href=\"https:\/\/research.checkpoint.com\/2026\/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect\/\" target=\"_blank\" rel=\"noopener\"><strong>identificado<\/strong> <\/a>por\u00a0<strong>Check Point Research<\/strong>\u00a0como\u00a0<b>StopAndProtect<\/b>\u00a0<b>utiliz\u00f3 casi 2.000 sitios de WordPress mal mantenidos para distribuir<\/b>\u00a0<strong>Malware<\/strong>\u00a0capaz de robar\u00a0<b>seeds de <a href=\"https:\/\/crypto-economy.com\/es\/coldcard-mejora-la-generacion-de-seeds-y-coinkite-advierte-que-las-frases-existentes-siguen-siendo-inseguras\/\" target=\"_blank\" rel=\"noopener\">wallets<\/a> de criptomonedas, contrase\u00f1as y archivos<\/b>\u00a0desde computadoras con Windows. Los detalles fueron publicados el 18 de agosto, tras vincular una muestra de\u00a0<b>ransomware<\/b>\u00a0detectada a mediados de mayo con una campa\u00f1a de extorsi\u00f3n y vigilancia.<!--more--><\/p>\n<p style=\"text-align: justify\">Lo que distingue a esta operaci\u00f3n de otras similares es\u00a0<b>la infraestructura<\/b>\u00a0utilizada. En lugar de rentar o comprometer servidores propios, los atacantes convirtieron dominios de WordPress leg\u00edtimos en\u00a0<b>plataformas para alojar payloads<\/b>,\u00a0<b>redirigir instrucciones a equipos infectados por el malware y almacenar los archivos robados<\/b>. El investigador\u00a0<strong>Jarom\u00edr Ho\u0159ej\u0161\u00ed<\/strong>\u00a0se\u00f1al\u00f3 que un mismo servidor\u00a0<b>puede\u00a0cumplir todas esas funciones simult\u00e1neamente<\/b>, sin que los criminales desembolsen un solo centavo.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone wp-image-155503 size-full\" src=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/05\/Hacker.png\" alt=\"Hackers malware\" width=\"1024\" height=\"300\" srcset=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/05\/Hacker.png 1024w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/05\/Hacker-300x88.png 300w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/05\/Hacker-768x225.png 768w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<h2 style=\"text-align: justify\">C\u00f3mo Opera el Malware en WordPress<\/h2>\n<p style=\"text-align: justify\">La t\u00e1ctica de propagaci\u00f3n del malware se basa en\u00a0<b>p\u00e1ginas falsas de CAPTCHA<\/b>. Los usuarios creen que deben completar una verificaci\u00f3n para acceder a un sitio, pero en realidad se les instruye a\u00a0<b>copiar y pegar un comando PowerShell en su terminal<\/b>. Ese comando descarga\u00a0<b>payloads .NET<\/b>\u00a0que permiten\u00a0<b>extraer contrase\u00f1as guardadas, seeds de wallets y otros datos sensibles<\/b>\u00a0del equipo <a href=\"https:\/\/crypto-economy.com\/es\/mayachain-exploit-detiene-red-caida-cacao\/\" target=\"_blank\" rel=\"noopener\"><strong>comprometido<\/strong><\/a>.<\/p>\n<p style=\"text-align: justify\">Las versiones m\u00e1s recientes del malware van m\u00e1s lejos:\u00a0<strong>registran pulsaciones de teclado<\/strong>,\u00a0<b>capturan pantallas cada 30 segundos, copian archivos de carpetas compartidas y unidades USB,<\/b>\u00a0e incluso\u00a0<b>cifran el equipo<\/b>\u00a0para exigir un pago como ransomware. Los usuarios deben\u00a0<b>abandonar de inmediato<\/b>\u00a0cualquier sitio que les solicite pegar o escribir comandos en su sistema.<\/p>\n<p><img decoding=\"async\" class=\"alignnone wp-image-73063\" src=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/11\/de.fi-security.jpg\" alt=\"Privacidad Seguridad\" width=\"1024\" height=\"372\" srcset=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/11\/de.fi-security.jpg 825w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/11\/de.fi-security-300x109.jpg 300w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/11\/de.fi-security-768x279.jpg 768w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<h2 style=\"text-align: justify\">Errores de los Propios Atacantes<\/h2>\n<p style=\"text-align: justify\">La inteligencia m\u00e1s valiosa sobre la campa\u00f1a provino de los propios servidores de los atacantes. Directorios y archivos de registro quedaron expuestos en la web por\u00a0<b>malas pr\u00e1cticas de <a href=\"https:\/\/crypto-economy.com\/es\/bybit-afirma-que-las-mejoras-de-seguridad-evitaron-perdidas-potenciales-de-700-millones-en-criptomonedas\/\" target=\"_blank\" rel=\"noopener\">seguridad<\/a><\/b>, y Check Point sospecha que uno de los equipos de los criminales fue comprometido, lo que deriv\u00f3 en la\u00a0<b>filtraci\u00f3n accidental de archivos internos<\/b>.<\/p>\n<p style=\"text-align: justify\">Entre esos archivos, Ho\u0159ej\u0161\u00ed encontr\u00f3\u00a0<strong>el c\u00f3digo fuente de una herramienta de automatizaci\u00f3n<\/strong>\u00a0escrita en Visual Basic 6 que permit\u00eda\u00a0<b>controlar los sitios hackeados de forma remota<\/b>. Al 24 de julio, el malware ya hab\u00eda infectado m\u00e1s d<b>e 6.000 direcciones IP \u00fanicas<\/b>, con\u00a0<b>1.852 v\u00edctimas<\/b>\u00a0en Estados Unidos y\u00a0<b>630\u00a0<\/b>en Rusia e India respectivamente. M\u00e1s de\u00a0<b>20.000 capturas de pantalla\u00a0<\/b>de equipos comprometidos fueron halladas en uno de los directorios abiertos.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Puntos clave de la noticia: El grupo criminal StopAndProtect utiliz\u00f3 casi 2.000 blogs de WordPress comprometidos para distribuir malware que roba seeds de wallets cripto. El ataque enga\u00f1a a usuarios de Windows con falsas p\u00e1ginas de CAPTCHA que los inducen a ejecutar comandos PowerShell maliciosos en su equipo. Entre mayo y julio, la campa\u00f1a infect\u00f3 &#8230; <\/p>\n<p class=\"read-more-container\"><a title=\"Grupo Criminal usa Casi 2.000 Blogs de WordPress para Alojar Malware que Roba Seeds de Wallets Cripto\" class=\"read-more button\" href=\"https:\/\/crypto-economy.com\/es\/grupo-criminal-usa-casi-2-000-blogs-de-wordpress-para-alojar-malware-que-roba-seeds-de-wallets-cripto\/#more-168513\" aria-label=\"Leer m\u00e1s sobre Grupo Criminal usa Casi 2.000 Blogs de WordPress para Alojar Malware que Roba Seeds de Wallets Cripto\">Leer m\u00e1s<\/a><\/p>\n","protected":false},"author":34,"featured_media":168515,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"rank_math_title":"","rank_math_description":"El grupo criminal StopAndProtect utiliz\u00f3 casi 2.000 blogs de WordPress comprometidos para distribuir malware que roba seeds de wallets cripto.","footnotes":""},"categories":[971],"tags":[9460,8134,7039],"class_list":["post-168513","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","tag-hackers","tag-malware","tag-wallets"],"_links":{"self":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/168513","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/users\/34"}],"replies":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/comments?post=168513"}],"version-history":[{"count":1,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/168513\/revisions"}],"predecessor-version":[{"id":168516,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/168513\/revisions\/168516"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media\/168515"}],"wp:attachment":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media?parent=168513"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/categories?post=168513"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/tags?post=168513"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}