Una sofisticada operación de ciberdelincuencia ha puesto en jaque la seguridad de miles de portales web. Lo que parecían sitios legítimos se convirtieron en herramientas para propagar software malicioso y capturar información confidencial de los visitantes, una amenaza creciente en el ecosistema digital.
La operación 'StopAndProtect' y su alcance global
Investigadores de Check Point Research han destapado una campaña bautizada como StopAndProtect, que logró infiltrarse en cerca de 2.000 dominios basados en WordPress. Estos sitios, que en apariencia eran confiables, fueron integrados a una red utilizada para diseminar malware y recolectar datos. Según el informe, más de 5.000 equipos en distintas partes del mundo habrían resultado afectados.
El análisis reveló la existencia de más de 6.000 direcciones IP asociadas a esta infraestructura delictiva. Estados Unidos encabeza la lista con 1.852 conexiones, mientras que Rusia e India registran 630 cada una, lo que demuestra la naturaleza transnacional del ataque.
Mecanismos de infección y uso de sitios legítimos
Los portales vulnerados servían como alojamiento para archivos dañinos, canales de comunicación con equipos ya infectados y depósitos de información robada. Al operar desde dominios que no levantan sospechas, los atacantes lograban camuflar sus actividades ilícitas entre el tráfico web normal.
Uno de los vectores de ataque más preocupantes fue el uso de ClickFix, una técnica de ingeniería social que muestra un supuesto CAPTCHA o verificación de seguridad. La víctima, engañada, copiaba y ejecutaba comandos en su propio sistema, lo que podía desencadenar la infección y facilitar el robo de contraseñas, credenciales y frases semilla de wallets de bitcoin y otras criptomonedas.
Errores de los atacantes y riesgos de WordPress desactualizado
La operación fue descubierta gracias a un descuido de los propios ciberdelincuentes. Los expertos hallaron directorios de acceso público que contenían registros de malware, capturas de pantalla, archivos sustraídos, transacciones de bitcoin y herramientas internas de gestión. Incluso se sospecha que uno de los operadores pudo infectar accidentalmente su propio ordenador.
El caso también subraya el peligro de mantener plataformas obsoletas. Check Point identificó un sitio comprometido que aún utilizaba una versión de WordPress de 2021, con cerca de 40 vulnerabilidades conocidas. Una vez tomado el control, el portal se sumaba a la red criminal.
Recomendaciones para mitigar el riesgo
Los expertos aconsejan desconfiar de cualquier CAPTCHA que pida ejecutar comandos, así como mantener al día todos los sistemas, complementos y herramientas de seguridad. La investigación demuestra que incluso las páginas más confiables pueden ser convertidas en armas de ciberdelito, por lo que la precaución es esencial.