StopAndProtect, la campagna ransomware che usa quasi 2.000 siti WordPress come infrastruttura criminale
Vulnerabilidades

Imagen ilustrativa generada con IA

StopAndProtect, la campaña de ransomware que utiliza casi 2.000 sitios WordPress como infraestructura criminal

StopAndProtect es una campaña de ransomware que explota sitios WordPress comprometidos para distribuir malware, robar datos y cifrar sistemas mediante CAPTCHA falso y módulos avanzados.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una botnet construida sobre sitios WordPress comprometidos

Check Point Research ha identificado StopAndProtect, una operación criminal global activa al menos desde mediados de mayo de 2026. La campaña utiliza casi 2.000 sitios WordPress comprometidos para distribuir malware, enviar comandos a los sistemas infectados, recopilar registros y almacenar documentos, capturas de pantalla y otros datos sustraídos.

La infraestructura no depende de un único servidor de comando y control. Los sitios vulnerados desempeñan simultáneamente tres funciones: alojan los componentes de la infección, reciben las instrucciones de los operadores y almacenan los datos recopilados de las víctimas.

A 24 de julio de 2026, se habían identificado más de 6.000 direcciones IP únicas comprometidas. Estados Unidos era el país más representado, con 1.852 IP, seguido de Rusia e India, con 630 direcciones cada uno.

Inicialmente, la campaña se vinculó a una familia de ransomware llamada StopAndProtect. Sin embargo, en la mayoría de los incidentes observados, los atacantes no cifran los dispositivos de inmediato. Primero enumeran los archivos disponibles, localizan los que les interesan y, eventualmente, proceden a exfiltrarlos.

El CAPTCHA falso inicia la cadena de infección

El acceso inicial se produce mediante una campaña de ingeniería social basada en el modelo ClickFix. El visitante accede a un sitio WordPress comprometido y visualiza un CAPTCHA falso, normalmente superpuesto a la página original.

El procedimiento invita al usuario a copiar, pegar o ejecutar un comando. No se trata de una simple comprobación antispam: la instrucción provoca la ejecución de PowerShell en el equipo de la víctima.

La cadena técnica consta de varias fases:

  1. un downloader .NET inicial comunica estadísticas al servidor C2 y descarga el siguiente componente;
  2. un segundo downloader/loader .NET ejecuta comprobaciones anti-sandbox, genera registros adicionales y prepara el entorno;
  3. la fase final carga los módulos operativos, seleccionados según los objetivos del operador.

El uso de comprobaciones anti-sandbox puede ayudar a los atacantes a distinguir los sistemas reales de los entornos de análisis automatizado. Por su parte, los registros detallados permiten seguir el avance de las infecciones y gestionar las máquinas comprometidas.

El CAPTCHA falso resulta especialmente engañoso porque aprovecha un comportamiento ya familiar para los usuarios. Sin embargo, cualquier solicitud para ejecutar comandos fuera de la interfaz habitual del navegador debe considerarse una señal de posible compromiso o fraude.

Seis módulos para espiar, propagarse y cifrar

La fase operativa de StopAndProtect incluye seis componentes principales, aunque no todos se instalan necesariamente en cada sistema.

SilentEncryptor puede cifrar todos los equipos infectados o limitar la acción a los dispositivos con determinados nombres de host. Esta selección permite atacar objetivos concretos en lugar de iniciar automáticamente un cifrado indiscriminado.

NetworkShareScanner es un gusano capaz de propagarse mediante SMB y dispositivos USB. Por tanto, el módulo puede extender la infección más allá del primer equipo alcanzado.

Una función similar corresponde al VBS spreader, que copia el malware en discos duros y dispositivos extraíbles, analiza la red e intenta realizar movimiento lateral mediante WMI.

LockScreen bloquea la entrada del usuario y muestra una nota de rescate. El mensaje incluye un código QR para facilitar el pago.

La comunicación entre la víctima y el operador puede realizarse mediante SimpleChatProxy, una aplicación de chat personalizada. De este modo, el grupo criminal dispone de un canal operativo integrado en el ecosistema del ataque.

Por último, SilentDataCollector crea una lista de las unidades presentes en el sistema, la cifra y la envía a la infraestructura C2. El operador también puede cargar un archivo de comandos, que el componente stealer utiliza para localizar y recopilar archivos específicos.

Keylogging, capturas de pantalla y robo de datos de WhatsApp

Las versiones más recientes del stealer amplían considerablemente las capacidades de vigilancia. El malware registra las pulsaciones de teclas, identifica direcciones de correo electrónico válidas, recopila datos de WhatsApp y puede asignar o desconectar recursos compartidos de red.

Una de las funciones más invasivas es la captura automática de pantallas cada 30 segundos. Esto permite reconstruir la actividad del usuario incluso cuando no se sustraen directamente documentos o credenciales.

El módulo de WhatsApp es compatible tanto con la versión web como con la de escritorio. El operador puede indicar una palabra clave, por ejemplo, el nombre de un contacto. Cuando la víctima no utiliza activamente el equipo, el malware busca la palabra, abre la información asociada al contacto y captura una pantalla.

El resultado puede incluir conversaciones, documentos, credenciales, pantallas de aplicaciones corporativas e información útil para nuevos fraudes. Además, la posibilidad de utilizar el movimiento lateral mediante SMB, USB y WMI aumenta el riesgo para las redes con dispositivos poco segmentados.

Cómo controlan los atacantes los sitios vulnerados

El compromiso de los sitios WordPress no solo sirve para mostrar el CAPTCHA falso. Los operadores utilizan un archivo ZIP que contiene uploader-installer.php, un script PHP capaz de instalar un plugin personalizado.

El plugin crea un must-use plugin en el directorio wp-content/mu-plugins. Este mecanismo permite que el código se cargue automáticamente y hace que la persistencia sea menos visible que la de un plugin normal activable desde la interfaz de administración.

Con credenciales válidas, los atacantes pueden cargar archivos arbitrarios, incluidos scripts PHP, en prácticamente cualquier ruta situada bajo la raíz de WordPress. La carga de código PHP puede permitir la ejecución remota de comandos en el servidor.

Una vez finalizadas las operaciones, el plugin se desactiva y se elimina para reducir las posibilidades de detección. Sin embargo, los archivos cargados pueden permanecer en el sitio e incluir también datos exfiltrados de los sistemas de las víctimas.

Un segundo componente, denominado verify, superpone el contenido del sitio con el CAPTCHA falsificado. Se activa mediante activator.php, que posteriormente se elimina.

La mayoría de los sitios observados utilizaba versiones obsoletas de WordPress o plugins sin actualizar. Un sitio analizado ejecutaba una versión de WordPress de 2021 y estaba expuesto a unas 40 vulnerabilidades.

La exposición accidental de los datos también permitió observar el equipo administrativo de los atacantes. Entre mediados de mayo y finales de julio de 2026 se identificaron más de 700 archivos comprimidos con datos robados, además de herramientas internas aparentemente sustraídas a los propios operadores tras una infección accidental.

Entre ellas figura fMain.frm, una utilidad empleada para administrar numerosos sitios WordPress, cargar o eliminar archivos, gestionar scripts PHP, activar el CAPTCHA falso y controlar la caché.

Comprobaciones urgentes para empresas y administradores

Los administradores de WordPress deben actualizar el CMS, los plugins, los temas y el sistema operativo del servidor. Es necesario revisar especialmente el directorio wp-content/mu-plugins, los archivos uploader-installer.php y activator.php, así como la presencia del plugin verify.

También deben analizarse los registros de acceso, las cargas de archivos PHP, las modificaciones de plugins y las conexiones con infraestructuras no reconocidas. Los archivos eliminados recientemente o la actividad anómala en las rutas de WordPress también pueden aportar indicios de compromiso.

En los sistemas endpoint conviene supervisar PowerShell, los loaders .NET, los accesos SMB y USB, el uso de WMI, los procesos de cifrado, el bloqueo de pantalla y la actividad automatizada en WhatsApp. Los hosts sospechosos deben aislarse rápidamente de la red.

Las credenciales de WordPress potencialmente expuestas deben cambiarse, junto con los tokens y las claves a los que el servidor pudiera haber tenido acceso. También es aconsejable comprobar si esas mismas cuentas se reutilizaron en otros servicios.

Los usuarios deben abandonar de inmediato cualquier página que solicite copiar y pegar comandos o ejecutar instrucciones inusuales para superar un CAPTCHA. StopAndProtect demuestra que un sitio aparentemente legítimo puede convertirse, sin señales evidentes para el visitante, en el primer eslabón de una cadena que conduce al robo de datos y al ransomware.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosransomwareWordPressStopAndProtectmalwarebotnetCAPTCHA falsocifrado de datosespionaje
Volver al inicio