Un ciberataque a gran escala ha comprometido casi 2.000 sitios de WordPress y los ha convertido en una infraestructura criminal. Los atacantes utilizaron estos sitios hackeados para distribuir malware, robar archivos de billeteras de criptomonedas y llevar a cabo ataques de ransomware. Detrás de esta operación está la llamada StopAndProtect —un nombre que, irónicamente, suena casi demasiado inofensivo para lo que realmente ocurrió—. Lo que los ciberdelincuentes han construido no es una simple travesura, sino un arma de ataque bien organizada.
Cómo ocurrió el ataque: de las vulnerabilidades al robo de criptomonedas
Los investigadores de seguridad de Sucuri descubrieron esta campaña y analizaron los métodos de los atacantes. Lo que más me impactó fue descubrir que los cibercriminales explotaron una vulnerabilidad conocida en WordPress —una que, en teoría, ya debería haberse solucionado—. Obtuvieron derechos de administrador, instalaron puertas traseras ocultas y tomaron el control total de los sitios. A partir de ahí, fue pan comido: redirigieron a los visitantes de manera sigilosa hacia servidores infectados.
¿Y qué se distribuía desde allí? Malware como Raccoon Stealer o RedLine Stealer, programas diseñados para buscar datos sensibles. No solo credenciales de acceso o cookies de navegador, sino, sobre todo, archivos de billeteras de criptomonedas. Aquí radica el gran atractivo para los atacantes: las criptomonedas son anónimas, difíciles de rastrear y, para las víctimas, suelen ser pérdidas irrecuperables.
Robo de criptomonedas: cuando la billetera digital queda vacía
Lo más peligroso es que los atacantes no solo se enfocaron en las billeteras "calientes" (conectadas a internet), sino que también intentaron extraer claves privadas de Cold Storage. Se trata de archivos de billetera que permanecen offline, guardados en un USB o un disco duro —la opción más segura, en teoría—. Pero si los ciberdelincuentes tienen acceso al equipo donde están estos archivos, pueden extraerlos sin problema. Los datos robados luego se venden en mercados del Darknet o se usan directamente para transacciones ilegales.
Expertos estiman que, mediante este método, los delincuentes ya podrían haber obtenido cientos de miles de euros. Sin embargo, como en la mayoría de los casos de cibercrimen, la cifra negra es alta. Muchas víctimas ni siquiera se dan cuenta de que fueron atacadas, o no denuncian el incidente por miedo a dañar su reputación.
Ransomware: cuando los e
xtorsionistas golpean
Además del robo de activos cripto, los ciberdelincuentes también recurrieron a la clásica extorsión. Cifraron los servidores de los sitios hackeados y exigieron rescates en Bitcoin u otras criptomonedas. Dado que muchos sitios de WordPress alojan contenido crítico para el negocio —desde tiendas en línea y blogs con ingresos publicitarios hasta plataformas para gestionar consultas de clientes—, muchos operadores se vieron obligados a pagar para recuperar sus datos.
Las demandas de rescate solían rondar los cinco dígitos medios, y los ciberdelincuentes aprovechaban el anonimato de las criptomonedas para ocultar su identidad. Un plan maquiavélico que demuestra lo audaces que se han vuelto estos ataques.
WordPress: un imán constante para los ciberataques
La campaña StopAndProtect no es un caso aislado. WordPress es uno de los sistemas de gestión de contenidos más populares del mundo —y esa misma popularidad lo convierte en un objetivo irresistible—. Desde pequeños blogs hasta grandes plataformas de comercio electrónico: más del 40% de los sitios web en internet funcionan con WordPress. Pero es precisamente esa masificación lo que lo hace un blanco lucrativo.
¿Cuáles son las vulnerabilidades más comunes? Plugins desactualizados, falta de parches de seguridad o contraseñas débiles. Muchos propietarios de sitios subestiman los riesgos y no actualizan sus sistemas con regularidad. Sin embargo, medidas sencillas —como la autenticación en dos factores o copias de seguridad periódicas— serían una protección efectiva.
Qué puedes hacer: pasos simples con gran impacto
Sé que, como aficionado, a veces uno se siente abrumado por todas las advertencias de seguridad. Pero no te preocupes: no necesitas ser un experto en TI para proteger tu sitio de WordPress. Aquí tienes algunos pasos que cualquiera puede implementar:
1. Actualiza, actualiza, actualiza. Sí, es molesto tener que instalar constantemente nuevas versiones, pero así se cierran la mayoría de las brechas de seguridad. Esto aplica para WordPress en sí, los temas y, sobre todo, los plugins.
2. Contraseñas fuertes y autenticación en dos factores. Una contraseña como "123456" es tan segura como una puerta de cartón. Usa contraseñas complejas y activa la autenticación en dos factores: esto dificultará mucho el trabajo de los atacantes.
3. Usa plugins de seguridad. Herramientas como Wordfence o Sucuri Security ofrecen protección en tiempo real y te alertan sobre actividades sospechosas. Sí, su instalación puede llevar algo de tiempo, pero pueden ahorrarte un gran dolor de cabeza.
4. Haz copias de seguridad. Las copias de seguridad periódicas son como un seguro para tu sitio web. Si algo sale mal, podrás restaurar tu página rápidamente.
5. Supervisa tu sitio. Usa herramientas como Google Search Console o Sucuri SiteCheck para detectar cambios sospechosos a tiempo.
Conclusión: la vigilancia es la mejor protección
La operación StopAndProtect nos muestra, una vez más, lo sofisticados que se han vuelto los ciberdelincuentes. No
📰 Sigue leyendo
→ Una cuidadora supuestamente robó 180.000 dólares a una anciana de Florida – la investigación está en curso→ UBS aumenta su previsión para el S&P 500: ¿Por qué el banco apuesta ahora por 8.100 puntos→ La batalla de Justin Sun por la libertad global frente al tribunal público – por ahora