• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / StopAndProtect: Cómo 2.000 sitios WordPress hackeados se convirtieron en una máquina delictiva global

StopAndProtect: Cómo 2.000 sitios WordPress hackeados se convirtieron en una máquina delictiva global

Check Point Research descubrió una operación de cibercrimen que convirtió casi 2.000 sitios WordPress comprometidos en infraestructura criminal distribuida, con ransomware, robo de datos, hurto de credenciales e incluso chat en vivo con las víctimas.

24 de agosto de 2026 · Actualizado 24 de agosto de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - StopAndProtect convirtió ~2.000 sitios WordPress desactualizados en infraestructura de distribución de malware, C&C y almacenamiento de datos
  • - La cadena de ataque comienza con CAPTCHAs falsos de ClickFix que engañan a los usuarios para ejecutar comandos PowerShell maliciosos
  • - El toolkit incluye ransomware, ladrones de credenciales, gusanos SMB/USB, bloqueo de pantalla y una utilidad de chat en vivo
  • - Un fallo de OPSEC expuso el código fuente del atacante y una lista de todos los dominios comprometidos
  • - WordPress potencia el 43% de la web: los sitios sin parches son la superficie de ataque más fácil para el crimen organizado
Visualización ciberpunk oscura de una red de sitios WordPress comprometidos formando infraestructura criminal

Cuando los investigadores de Check Point se toparon por primera vez con una familia de ransomware llamada StopAndProtect a mediados de mayo de 2026, pensaron que estaban ante otra entrada en un campo ya saturado. Se equivocaron. Lo que descubrieron fue algo mucho más ambicioso: una operación criminal completa que convirtió casi 2.000 sitios WordPress comprometidos en una máquina delictiva distribuida, y luego cometió un error fatal que lo sacó todo a la luz.

¿Qué es StopAndProtect?

StopAndProtect es una operación de cibercrimen que no solo despliega malware, sino que ejecuta un ecosistema criminal completo. La operación abusa de miles de sitios WordPress hackeados como columna vertebral, utilizándolos para propagar malware, controlar máquinas infectadas y almacenar documentos robados, capturas de pantalla y registros de actividad.

Durante su investigación, los investigadores de Check Point recopilaron más de 700 archivos cifrados de datos robados entre mediados de mayo y finales de julio de 2026. Los registros internos revelan miles de direcciones IP afectadas en todo el mundo, con la mayor concentración en Estados Unidos, Rusia e India.

Esta no es una campaña pequeña y aislada. Es cibercrimen industrializado construido sobre sitios web descuidados.

La anatomía del ataque: ClickFix y el CAPTCHA falso

La cadena de infección comienza con algo engañosamente simple: un CAPTCHA falso. Las víctimas que visitan un sitio comprometido ven lo que parece una verificación estándar, del tipo "No soy un robot" que los usuarios de internet encuentran docenas de veces al día.

Pero esto es ClickFix, una técnica de ingeniería social que está ganando terreno rápidamente. En lugar de verificar tu humanidad, hacer clic en el prompt ejecuta un comando PowerShell que inicia una cadena de infección de múltiples etapas:

  1. PowerShell Etapa 1 — Reporta al servidor de comando y control y descarga la siguiente etapa
  2. PowerShell Etapa 2 — Decodifica y carga un ensamblaje .NET en memoria
  3. .NET Etapa 1 — Un descargador que obtiene componentes adicionales
  4. .NET Etapa 2 — Un cargador persistente con detección de sandbox y registro extenso
  5. Etapa 3 — La carga útil final: un toolkit de software criminal

Cada etapa genera telemetría y sube registros, dando a los operadores del malware un panel de control en tiempo real del progreso de la infección en su flota de víctimas.

Un toolkit construido para cada crimen

Lo que hace a StopAndProtect particularmente peligroso es su versatilidad. La carga útil de la Etapa 3 no es una sola pieza de malware, sino una navaja suiza de herramientas criminales:

  • Ransomware — Cifra archivos y exige pago
  • Ladrón de credenciales — Captura contraseñas, datos del navegador y cookies de sesión
  • Gusano SMB/USB — Se propaga lateralmente por redes y unidades extraíbles
  • Bloqueo de pantalla — Muestra un mensaje de rescate a pantalla completa
  • Propagador VBS — Se propaga a través de scripts Visual Basic
  • Utilidad de chat — Un canal de comunicación en vivo entre atacantes y víctimas

La parte escalofriante: no todas las víctimas reciben el tratamiento de ransomware. En muchos casos, los atacantes exfiltran silenciosamente listas de archivos y luego seleccionan documentos específicos para robar.

La infraestructura: tu sitio WordPress, su servidor

Toda la operación se ejecuta en sitios WordPress comprometidos. Estos no son servidores construidos con propósito y alquilados bajo identidades falsas, sino sitios web reales que pertenecen a empresas e individuos reales, muchos de los cuales no tienen idea de que están alojando infraestructura criminal.

Check Point escaneó un sitio comprometido y descubrió que ejecutaba una versión de WordPress de 2021, casi cinco años antigua. El escaneo identificó casi 40 vulnerabilidades diferentes.

El error que lo derribó todo

Cada operación criminal tiene una debilidad, y la de StopAndProtect fue espectacularmente humana. El desarrollador cometió un error de seguridad operacional tan fundamental que parece descuidado: accidentalmente infectó su propia máquina y subió sus archivos de escritorio al servidor de recolección.

Entre esos archivos: el código fuente de una herramienta de automatización para gestionar cargas útiles inyectadas a escala. Y, críticamente, un archivo de texto que listaba cerca de 2.000 dominios WordPress comprometidos.

Ese solo error dio a los investigadores de Check Point un mapa completo de la infraestructura de la operación.

¿Por qué WordPress? ¿Por qué ahora?

WordPress potencia aproximadamente el 43% de todos los sitios web del mundo. Esa dominancia lo convierte en la superficie de ataque más grande de internet. Y la verdad incómoda es que una porción significativa de instalaciones de WordPress están mal mantenidas.

El software central desactualizado, los plugins sin parches, los certificados SSL expirados y los temas abandonados crean un paisaje extenso de sitios vulnerables que los grupos de crimen organizado pueden cosechar a escala.

Lo que esto significa para tu negocio

Si tu organización ejecuta WordPress, esta historia es un riesgo operativo directo. Un sitio comprometido no solo significa vandalismo o tiempo de inactividad. Significa que tu dominio podría ser armado como parte de una operación criminal global.

Esto es lo que cada negocio debería hacer ahora mismo:

  1. Audita tus instalaciones de WordPress — Verifica versiones del núcleo, plugins y temas
  2. Elimina plugins y temas no utilizados — Cada plugin inactivo es una puerta trasera potencial
  3. Habilita actualizaciones automáticas — WordPress soporta actualizaciones menores automáticas
  4. Implementa un WAF — Un firewall de aplicaciones web puede bloquear intentos de explotación iniciales
  5. Monitorea archivos inesperados — Si tu sitio WordPress contiene archivos PHP que no creaste, podrías ser parte de la infraestructura de alguien más

Los atacantes cuentan con que dejes tu sitio WordPress sin parches. No les des lo que quieren.

Tabla de contenido

  • ↗¿Qué es StopAndProtect?
  • ↗La anatomía del ataque: ClickFix y el CAPTCHA falso
  • ↗Un toolkit construido para cada crimen
  • ↗La infraestructura: tu sitio WordPress, su servidor
  • ↗El error que lo derribó todo
  • ↗¿Por qué WordPress? ¿Por qué ahora?
  • ↗Lo que esto significa para tu negocio

Artículos relacionados

Silueta de un agente de IA brillante disolviéndose en flujos de código que caen hacia un terminal de servidor oscuro

Un agente de IA hackeó a los hackers: DIVD comprometida mediante una cadena de cero-days en Zammad

Un agente de IA autónomo encadenó dos cero-days de Zammad para comprometer al propio Instituto Holandés de Divulgación de Vulnerabilidades, alcanzando root en segundos y exfiltrando datos. Así funciona exactamente la cadena y qué debe hacer tu equipo esta semana.

Necolas HamwiNecolas Hamwi
3 de octubre de 2026 - 6 min de lectura
Núcleo de IA brillante rodeado de una celosía de escudo con placas que se alejan flotando, fondo ciberpunk oscuro en púrpura y cian

Gemini 4 Argon: Google lanza una IA fronteriza sin barreras de seguridad

El nuevo modelo fronterizo de Google, Gemini 4 Argon, se despliega entre defensores cibernéticos de confianza mediante el Fairwind Program, con una versión sin barreras en preparación. Ya encontró una vulnerabilidad crítica desconocida en software de salud usado por hospitales de todo el mundo.

Necolas HamwiNecolas Hamwi
2 de octubre de 2026 - 7 min de lectura
Escudo de wireframe de neón con trazos de circuitos y paneles hexagonales protegiendo un flujo de datos de pago cifrados en púrpura brillante, con líneas de escaneo cian revelando chispas de vulnerabilidad en ámbar rojizo

Visa Acaba de Regalar Su Manual de Ciberdefensa con IA - y No es Caridad

Visa liberó como código abierto su Vulnerability Agentic Harness tras pruebas de estrés con IA (Claude Mythos de Anthropic) que revelaron más de 10.000 vulnerabilidades altas y críticas en un mes. El framework de cuatro fases automatiza descubrimiento, triaje, remediación y validación.

Necolas HamwiNecolas Hamwi
1 de octubre de 2026 - 7 min de lectura