La firma de ciberseguridad Check Point Research ha descubierto una amplia operación criminal que convirtió casi 2.000 sitios web de WordPress pirateados en una plataforma multifuncional de ciberdelincuencia; y los usuarios de criptomonedas quedaron de lleno en el punto de mira de los atacantes. Qué ocurrió - Los investigadores primero identificaron una familia de ransomware denominada StopAndProtect a mediados de mayo y pronto la relacionaron con una campaña mucho más grande que utilizó sitios de WordPress comprometidos como infraestructura. - Los sitios secuestrados alojaban cargas maliciosas de malware, funcionaban como servidores de mando y control y almacenaban datos robados, incluidos documentos, capturas de pantalla y registros de actividad de máquinas infectadas. - La operación empleó un kit de malware complementario: algunos módulos cifran archivos (ransomware), otros roban documentos y credenciales (infostealers), uno puede bloquear pantallas y otro proporciona un canal de chat en vivo entre atacantes y víctimas. Como señaló Jaromír Horejsi de Check Point, no se trata de una sola cepa de malware, sino de “todo un kit de software criminal que funciona en conjunto”. Cómo se infectaron las víctimas - El ataque comienza en sitios web comprometidos que muestran a los visitantes un CAPTCHA falso (con la marca “ClickFix”). - La página pide a los usuarios que peguen un comando de PowerShell en Windows, que luego instala malware capaz de robar credenciales y frases semilla de billeteras de criptomonedas, propagarse por redes y unidades USB, bloquear pantallas o desplegar ransomware. El informe de Check Point se centra en infecciones en Windows; no confirmó impacto en macOS o Linux para esta campaña específica. Escala y gran botín forense - Para el 24 de julio, la campaña había alcanzado a más de 6.000 direcciones IP únicas, incluidas 1.852 en Estados Unidos y 630 tanto en Rusia como en India. - La mala seguridad operativa de los atacantes dejó archivos internos y registros expuestos en los servidores comprometidos. Eso dio a los investigadores una ventana poco habitual sobre la operación: Check Point recopiló más de 31.000 capturas de pantalla (de mediados de mayo a finales de julio) y más de 700 archivos comprimidos que contenían documentos robados, contraseñas y archivos de billeteras de criptomonedas. - Los investigadores incluso hallaron indicios de que el actor de la amenaza se infectó accidentalmente, lo que ayudó a trazar cuántos dominios probablemente controlaba. Por qué los usuarios de cripto deberían preocuparse - El malware se dirige específicamente a activos de criptomonedas: es capaz de robar tokens de sesión del navegador, frases semilla y archivos de billeteras; las “claves” para el acceso directo a los fondos. Las frases semilla robadas son especialmente peligrosas porque permiten un robo instantáneo e irreversible de activos. - El vector de infección (pegar y ejecutar un comando) es de baja tecnología pero efectivo: la ingeniería social en sitios que aparentan ser legítimos puede engañar incluso a usuarios experimentados. Incidentes relacionados y tendencias - La ingeniería social estilo ClickFix se ha usado en otras campañas este año: en mayo, un sitio de ropa vinculado a una figura pública habría dirigido ataques a visitantes de macOS con un comando de Terminal que instaló un infostealer; y en julio, Jamf Threat Labs señaló un anuncio patrocinado en X que entregaba una carga similar. En agosto, Microsoft advirtió sobre sitios comprometidos e incluso contratos inteligentes de BNB Chain que distribuían malware mediante CAPTCHA falsos. Defensas prácticas para usuarios de cripto - Nunca pegues y ejecutes comandos desde un sitio web o un anuncio. Si un sitio te pide que ejecutes comandos de Terminal/PowerShell, casi con seguridad es malicioso. - Usa billeteras de hardware para tenencias importantes; las frases semilla nunca deben introducirse en un navegador ni almacenarse en texto plano. - Mantén los sistemas y las herramientas de seguridad actualizados, utiliza antivirus/EPP reconocidos y habilita autenticación multifactor cuando sea posible. - Bloquea o revisa con detenimiento scripts y anuncios de terceros con bloqueadores de scripts/adblockers, y verifica la autenticidad del sitio antes de interactuar con CAPTCHAs o indicaciones. Conclusión La campaña muestra cómo los atacantes aprovechan el ecosistema web en sí mismo: al convertir sitios legítimos de WordPress en centros de distribución, C2 y exfiltración; y cómo un truco relativamente simple de ingeniería social puede generar pérdidas catastróficas para quienes poseen criptomonedas. La vigilancia, las billeteras de hardware y resistirse a la tentación de ejecutar comandos desconocidos siguen siendo las mejores defensas. Lee más noticias generadas por IA sobre: undefined/news