En un hallazgo alarmante, investigadores de Check Point Research han descubierto una operación cibernética global que está explotando miles de sitios WordPress comprometidos para distribuir malware, robar datos y controlar máquinas infectadas. Esta campaña, denominada StopAndProtect utiliza una amplia gama de herramientas maliciosas que trabajan en conjunto para llevar a cabo sus actividades delictivas.
La operación no se limita a un solo tipo de malware, sino que emplea un kit de herramientas criminales que incluye componentes para cifrar archivos, robar documentos, bloquear pantallas y establecer comunicación en tiempo real entre los atacantes y sus víctimas. Según Jaromír Hořejší investigador de Check Point Research esta campaña es un ejemplo claro de cómo los ciberdelincuentes pueden convertir miles de sitios web mal mantenidos en una infraestructura criminal distribuida.
La infraestructura de la operación StopAndProtect
Los sitios WordPress comprometidos cumplen múltiples funciones dentro de esta operación. Actúan como servidores de comando y control (C2) almacenan registros exfiltrados de las víctimas y alojan etapas del malware. Los investigadores han identificado cerca de 2,000 sitios WordPress que han sido hackeados como parte de esta campaña. Muchos de estos sitios ejecutan versiones obsoletas de WordPress y plugins, lo que los hace vulnerables a múltiples exploits.
Uno de los sitios comprometidos, por ejemplo, ejecuta una versión de WordPress de 2026, lo que lo hace susceptible a aproximadamente 40 diferentes vulnerabilidades. Estos sitios han sido manipulados para mostrar prompts de CAPTCHA falsos a los visitantes, lo que lleva a la infección de los mismos. El comando de PowerShell desencadenado por este método actúa como un conducto para un proceso de infección en múltiples etapas.
El proceso de infección
El proceso de infección comienza con un ataque de ingeniería social conocido como ClickFix, que engaña a las víctimas para que ejecuten un comando de PowerShell. Este comando inicia una cadena de infección que incluye varios descargadores y cargadores.NET, que finalmente despliegan los componentes principales del malware.
La cadena de infección sigue una secuencia bien definida: ClickFix → Script de PowerShell 1 → Script de PowerShell 2 → Etapa 1 (cargador) → Etapa 2 (descargador y cargador) → Etapa 3 (componentes: cifrador, gusano SMB/USB, bloqueo de pantalla, robo de credenciales, propagador VBS, utilidad de chat).
La etapa 1 del script de PowerShell envía un registro de ejecución al servidor C2 base y descarga y ejecuta la etapa 2 de PowerShell. La etapa 2 descarga la etapa.NET base 1, la decodifica y la carga en memoria. Luego, enumera los tipos de la ensamblaje.NET y, para cada tipo, lista todos sus métodos. Si un método se llama Execute, es estático y no tiene parámetros, crea una nueva instancia de ese tipo e invoca el método encontrado.
Las herramientas utilizadas por los atacantes
Los investigadores han identificado varias herramientas utilizadas por los atacantes para gestionar los sitios WordPress comprometidos. Estas herramientas incluyen scripts PHP para la gestión de archivos, que permiten a los operadores subir o eliminar archivos de manera segura. Los investigadores también han descubierto directorios abiertos que contienen registros y capturas de pantalla de las máquinas de las víctimas.
Una de las herramientas más interesantes es un instalador de backdoor que permite a los atacantes instalar un plugin personalizado de WordPress. Este plugin crea un archivo de plugin de uso obligatorio (MU) que permite la subida de archivos arbitrarios, incluyendo archivos PHP, a casi cualquier ruta bajo la raíz de WordPress. Esto puede llevar a la ejecución remota de código si se utiliza de manera maliciosa.
Los investigadores han recopilado aproximadamente 31,000 capturas de pantalla de las máquinas de las víctimas, que muestran una variedad de actividades, desde mensajes de rescate hasta documentos de oficina abiertos. Esta información ha proporcionado a los investigadores una visión detallada de la magnitud y el alcance de la operación.
Hasta el 24 de julio de 2026, la campaña ha comprometido más de 6,000 direcciones IP únicas, la mayoría de las cuales se encuentran en Estados Unidos (1,852), Rusia (630) y India (630).


