Los ciberdelincuentes utilizaron cerca de 2,000 sistemas comprometidos. WordPress Los sitios web se utilizan para distribuir malware, controlar ordenadores infectados y almacenar información robada. Este descubrimiento demuestra cómo un sitio web obsoleto puede integrarse en una operación delictiva mucho mayor sin que su propietario se dé cuenta.
Check Point Research reveló la operación, denominada StopAndProtect, el 18 de agosto de 2026. La campaña combinaba ransomware, robo de credenciales, exfiltración de archivos, bloqueo de pantalla y varios métodos para propagarse entre ordenadores.
El WordPress Estos sitios web no eran necesariamente los objetivos finales de la campaña. Los atacantes los reutilizaron como infraestructura para llegar a otras víctimas y controlarlas.
¿Qué descubrió Check Point?
Check Point detectó por primera vez la familia de ransomware StopAndProtect en mayo de 2026. Una investigación posterior demostró que el ransomware formaba parte solo de un conjunto de herramientas de malware más amplio.
La operación comenzó con un CAPTCHA falso mediante un método de ingeniería social conocido como ClickFix. Se instruyó a los visitantes para que copiaran o ejecutaran un comando de PowerShell haciéndoles creer que estaban completando un paso de verificación.
Al ejecutar el comando, se descargaron varias fases del malware. Estos componentes podían cifrar archivos, robar credenciales y documentos, propagarse a través de dispositivos USB o el uso compartido de archivos de Windows, bloquear la pantalla de la víctima y abrir un canal de chat entre el atacante y la víctima. Check Point recopiló aproximadamente 31 000 capturas de pantalla de directorios expuestos entre mediados de mayo y finales de julio. Los investigadores también encontraron más de 700 archivos comprimidos con datos extraídos de ordenadores infectados.
Los propios errores operativos de la campaña expusieron su magnitud. Los archivos recuperados de la infraestructura contenían listas de casi 2,000 personas comprometidas. WordPress Dominios y código fuente de las herramientas utilizadas para gestionar esos sitios de forma masiva. Check Point describió las listas como un indicador del tamaño de la operación, más que como un recuento completo de todos los sitios comprometidos activos.
Lea aquí el informe de Check Point Research.
¿Cómo fueron los WordPress ¿Sitios web utilizados?
El comprometido WordPress Los sitios distribuían las fases del malware, enviaban comandos a los ordenadores infectados y almacenaban registros de actividad y archivos robados. Esta estructura distribuida proporcionaba a los atacantes numerosos dominios independientes desde los que operar.
Check Point también recuperó un instalador para un programa malicioso de uso obligatorio. WordPress Complemento. Los complementos de uso obligatorio se cargan automáticamente y no aparecen en la lista normal de complementos de la misma manera que los complementos estándar.
El complemento malicioso creó un punto final de API REST oculto con credenciales codificadas. Un atacante que conociera esas credenciales podría cargar archivos, incluidos archivos ejecutables. PHP archivos, en el WordPress Instalación. El instalador se desactivó y se eliminó a sí mismo para que el cambio fuera más difícil de detectar.
Un sitio comprometido examinado por Check Point ejecutó un WordPress Versión de 2021. Los investigadores identificaron cerca de 40 vulnerabilidades potenciales relacionadas con software obsoleto, certificados caducados, inyección SQL, omisión de autenticación, carga de archivos y otras debilidades.
Este único ejemplo no prueba que todos los sitios de la operación se vieran comprometidos por la misma vulnerabilidad. Sin embargo, sí demuestra cómo varios años de mantenimiento deficiente pueden dejar múltiples puntos de entrada abiertos.
Podría ser mejor WordPress ¿El alojamiento web lo ha impedido?
A gestionado WordPress host Puede reducir el riesgo, pero ningún plan de alojamiento web puede eliminarlo por completo. WordPress La seguridad depende del servidor, la aplicación, los complementos instalados, las credenciales de la cuenta y las prácticas de mantenimiento del propietario del sitio.
Automático WordPress Las actualizaciones pueden cerrar vulnerabilidades centrales conocidas. La monitorización de vulnerabilidades de los complementos puede identificar extensiones obsoletas o abandonadas. Un firewall de aplicaciones web filtra las solicitudes sospechosas antes de que lleguen a WordPress, mientras que el análisis de malware comprueba los archivos en busca de código conocido o inusual.
La protección en tiempo de ejecución agrega otra capa al monitorear qué PHP El código intenta realizar ciertas acciones durante la ejecución. El aislamiento de la cuenta también puede limitar el alcance del ataque cuando un sitio web en un servidor compartido se ve comprometido.
Estos controles solo funcionan dentro de su ámbito definido. Un cortafuegos puede pasar por alto solicitudes aparentemente válidas que explotan una nueva vulnerabilidad. Un escáner de malware también puede no reconocer una carga útil nueva o muy modificada. Las copias de seguridad ayudan a restaurar un sitio web, pero una copia de seguridad creada después de la intrusión puede contener archivos maliciosos.
Que debería WordPress ¿Los propietarios del sitio web realizan una comprobación?
WordPress Los propietarios del sitio deben actualizar WordPress Primero, elimina el núcleo, los complementos y los temas, y luego las extensiones que ya no uses. Un complemento inactivo pero vulnerable puede seguir representando un riesgo de seguridad si sus archivos permanecen en el servidor.
Los administradores del sitio también deben revisar las cuentas de usuario, cambiar las contraseñas, habilitar la autenticación de dos factores y comprobar el directorio wp-content/mu-plugins en busca de archivos desconocidos. Los registros de seguridad pueden revelar la creación inesperada de administradores, la carga de archivos, la actividad de la API REST o cambios en los complementos de almacenamiento en caché.
Las copias de seguridad externas deben almacenar copias limpias fuera de la cuenta de alojamiento. Los propietarios de sitios web también deben probar el proceso de restauración en lugar de dar por sentado que una copia de seguridad disponible es utilizable.
La campaña StopAndProtect no significa WordPress en sí mismo es inherentemente inseguro. Demuestra que un sistema sin mantenimiento WordPress La instalación puede convertirse en infraestructura para ataques contra personas mucho más allá del sitio web original.