Campaña ‘StopAndProtect’ Abusa de Sitios WordPress para Desplegar Ransomware y Stealers

Attackers scan 1.6 million WordPress sites for a vulnerable plugin

Investigadores de seguridad han revelado una operación global de ciberdelincuencia bautizada como “StopAndProtect”. Esta campaña a gran escala ha secuestrado cerca de 2,000 sitios web de WordPress vulnerables, utilizándolos como servidores de Comando y Control (C2), alojamiento para fases de malware y repositorios para la exfiltración de documentos robados.

Hasta julio de 2026, la campaña había comprometido más de 6,000 direcciones IP únicas (principalmente en EE. UU., Rusia e India), demostrando un enfoque híbrido que combina el secuestro de datos (ransomware) con el espionaje silencioso.


Vector de Infección: Ingeniería Social ‘ClickFix’

La cadena de ataque no se basa en la explotación de vulnerabilidades en el endpoint, sino en la manipulación del usuario:

  • Interceptación: Los sitios WordPress comprometidos muestran una ventana emergente falsa que simula ser un CAPTCHA o un mensaje de error del navegador para usuarios de Windows.
  • Ejecución: Se engaña a la víctima para que copie y pegue un comando malicioso de PowerShell.
  • Descarga por Fases: Este comando actúa como conducto para descargar módulos .NET de Fase 1 y Fase 2, los cuales incorporan comprobaciones para evadir entornos de pruebas (sandbox) antes de lanzar la Fase 3.

Arsenal de la Fase 3: Un Ecosistema de Software Criminal

A diferencia de las campañas de ransomware tradicionales, StopAndProtect despliega un conjunto de seis herramientas que trabajan de manera conjunta. Cabe destacar que la operación no siempre resulta en el cifrado del equipo; en muchos casos, los atacantes priorizan el robo encubierto de información.

Componente MaliciosoFunción Operativa
SilentEncryptorCifrado de archivos en equipos específicos (por nombre de host) o en toda la máquina infectada.
NetworkShareScannerActúa como un gusano SMB/USB para extender la infección a otros dispositivos conectados.
Propagador VBSFacilita la propagación a medios extraíbles y ejecuta el movimiento lateral en la red mediante WMI.
LockScreenBloquea la entrada del usuario y muestra la nota de rescate acompañada de un código QR para el pago.
SimpleChatProxyUtilidad de chat personalizada que abre un canal de comunicación en vivo entre el operador y la víctima.
SilentDataCollectorLadrón de credenciales y datos (stealer). Incluye keylogger, captura de pantalla cada 30 segundos y exfiltración automatizada de WhatsApp (Web y Escritorio) mediante búsquedas de palabras clave.

Abuso de la Infraestructura de WordPress

Los atacantes lograron comprometer los sitios web de WordPress explotando instalaciones desactualizadas (algunas de 2021) y plugins vulnerables. El análisis de la infraestructura reveló graves fallos en la seguridad operativa de los cibercriminales, exponiendo sus herramientas de automatización:

  • Plugin MU Malicioso: Los actores de amenazas utilizan un archivo ZIP (uploader-installer.php) para instalar un plugin imprescindible (MU) personalizado. Este plugin permite cargar archivos PHP arbitrarios, logrando Ejecución Remota de Código (RCE). Tras asegurar el acceso, el plugin se autodestruye para evadir la detección.
  • Herramienta de Gestión (fMain.frm): Utilizan una utilidad de automatización para gestionar la botnet en masa. Esto les permite activar o desactivar las falsas indicaciones de CAPTCHA, purgar la caché y subir comandos específicos para la recolección de datos.

Nota de Inteligencia: La filtración de los propios registros de los atacantes reveló que almacenan las capturas de pantalla y los archivos robados directamente en las carpetas de los sitios WordPress comprometidos. Se han recuperado más de 700 archivos exfiltrados utilizando este método.


Plan de Mitigación
  • Concienciación del Usuario: Reforzar las comunicaciones internas advirtiendo sobre indicaciones inesperadas de CAPTCHA que soliciten al usuario abrir la terminal, copiar, pegar o ejecutar comandos fuera del navegador.
  • Supervisión de PowerShell: Configurar alertas en el EDR para detectar la ejecución anómala de PowerShell originada desde procesos del navegador web.
  • Monitoreo de WMI y SMB: Vigilar el tráfico interno en busca de patrones de escaneo de recursos compartidos (SMB) y el uso inusual del Instrumental de Administración de Windows (WMI) para la ejecución remota de procesos.

Related Post