Cuando los investigadores de Check Point se toparon por primera vez con una familia de ransomware llamada StopAndProtect a mediados de mayo de 2026, pensaron que estaban ante otra entrada en un campo ya saturado. Se equivocaron. Lo que descubrieron fue algo mucho más ambicioso: una operación criminal completa que convirtió casi 2.000 sitios WordPress comprometidos en una máquina delictiva distribuida, y luego cometió un error fatal que lo sacó todo a la luz.
¿Qué es StopAndProtect?
StopAndProtect es una operación de cibercrimen que no solo despliega malware, sino que ejecuta un ecosistema criminal completo. La operación abusa de miles de sitios WordPress hackeados como columna vertebral, utilizándolos para propagar malware, controlar máquinas infectadas y almacenar documentos robados, capturas de pantalla y registros de actividad.
Durante su investigación, los investigadores de Check Point recopilaron más de 700 archivos cifrados de datos robados entre mediados de mayo y finales de julio de 2026. Los registros internos revelan miles de direcciones IP afectadas en todo el mundo, con la mayor concentración en Estados Unidos, Rusia e India.
Esta no es una campaña pequeña y aislada. Es cibercrimen industrializado construido sobre sitios web descuidados.
La anatomía del ataque: ClickFix y el CAPTCHA falso
La cadena de infección comienza con algo engañosamente simple: un CAPTCHA falso. Las víctimas que visitan un sitio comprometido ven lo que parece una verificación estándar, del tipo "No soy un robot" que los usuarios de internet encuentran docenas de veces al día.
Pero esto es ClickFix, una técnica de ingeniería social que está ganando terreno rápidamente. En lugar de verificar tu humanidad, hacer clic en el prompt ejecuta un comando PowerShell que inicia una cadena de infección de múltiples etapas:
- PowerShell Etapa 1 — Reporta al servidor de comando y control y descarga la siguiente etapa
- PowerShell Etapa 2 — Decodifica y carga un ensamblaje .NET en memoria
- .NET Etapa 1 — Un descargador que obtiene componentes adicionales
- .NET Etapa 2 — Un cargador persistente con detección de sandbox y registro extenso
- Etapa 3 — La carga útil final: un toolkit de software criminal
Cada etapa genera telemetría y sube registros, dando a los operadores del malware un panel de control en tiempo real del progreso de la infección en su flota de víctimas.
Un toolkit construido para cada crimen
Lo que hace a StopAndProtect particularmente peligroso es su versatilidad. La carga útil de la Etapa 3 no es una sola pieza de malware, sino una navaja suiza de herramientas criminales:
- Ransomware — Cifra archivos y exige pago
- Ladrón de credenciales — Captura contraseñas, datos del navegador y cookies de sesión
- Gusano SMB/USB — Se propaga lateralmente por redes y unidades extraíbles
- Bloqueo de pantalla — Muestra un mensaje de rescate a pantalla completa
- Propagador VBS — Se propaga a través de scripts Visual Basic
- Utilidad de chat — Un canal de comunicación en vivo entre atacantes y víctimas
La parte escalofriante: no todas las víctimas reciben el tratamiento de ransomware. En muchos casos, los atacantes exfiltran silenciosamente listas de archivos y luego seleccionan documentos específicos para robar.
La infraestructura: tu sitio WordPress, su servidor
Toda la operación se ejecuta en sitios WordPress comprometidos. Estos no son servidores construidos con propósito y alquilados bajo identidades falsas, sino sitios web reales que pertenecen a empresas e individuos reales, muchos de los cuales no tienen idea de que están alojando infraestructura criminal.
Check Point escaneó un sitio comprometido y descubrió que ejecutaba una versión de WordPress de 2021, casi cinco años antigua. El escaneo identificó casi 40 vulnerabilidades diferentes.
El error que lo derribó todo
Cada operación criminal tiene una debilidad, y la de StopAndProtect fue espectacularmente humana. El desarrollador cometió un error de seguridad operacional tan fundamental que parece descuidado: accidentalmente infectó su propia máquina y subió sus archivos de escritorio al servidor de recolección.
Entre esos archivos: el código fuente de una herramienta de automatización para gestionar cargas útiles inyectadas a escala. Y, críticamente, un archivo de texto que listaba cerca de 2.000 dominios WordPress comprometidos.
Ese solo error dio a los investigadores de Check Point un mapa completo de la infraestructura de la operación.
¿Por qué WordPress? ¿Por qué ahora?
WordPress potencia aproximadamente el 43% de todos los sitios web del mundo. Esa dominancia lo convierte en la superficie de ataque más grande de internet. Y la verdad incómoda es que una porción significativa de instalaciones de WordPress están mal mantenidas.
El software central desactualizado, los plugins sin parches, los certificados SSL expirados y los temas abandonados crean un paisaje extenso de sitios vulnerables que los grupos de crimen organizado pueden cosechar a escala.
Lo que esto significa para tu negocio
Si tu organización ejecuta WordPress, esta historia es un riesgo operativo directo. Un sitio comprometido no solo significa vandalismo o tiempo de inactividad. Significa que tu dominio podría ser armado como parte de una operación criminal global.
Esto es lo que cada negocio debería hacer ahora mismo:
- Audita tus instalaciones de WordPress — Verifica versiones del núcleo, plugins y temas
- Elimina plugins y temas no utilizados — Cada plugin inactivo es una puerta trasera potencial
- Habilita actualizaciones automáticas — WordPress soporta actualizaciones menores automáticas
- Implementa un WAF — Un firewall de aplicaciones web puede bloquear intentos de explotación iniciales
- Monitorea archivos inesperados — Si tu sitio WordPress contiene archivos PHP que no creaste, podrías ser parte de la infraestructura de alguien más
Los atacantes cuentan con que dejes tu sitio WordPress sin parches. No les des lo que quieren.