Cuando los sistemas vulnerables forman parte de una red maliciosa
- Seguridad
El caso de la operación StopAndProtect, una campaña delictiva que fue capaz de infectar más de 5.000 ordenadores en todo el mundo sirviéndose de unos 2.000 dominios de WordPress que habían sido comprometidos, ilustra el modo en que una web legítima puede formar parte de una infraestructura criminal.
Todavía hay quien cree que no es objetivo de ciberamenazas porque sus equipos no albergan información de interés. Es un error pensar que nuestra información no es lucrativa, puesto que hay quien paga por ella. También es un error la idea de que los ataques se personalizan, cuando la mayor parte son disparos a ciegas, a ver qué sistemas caen. A ciegas, pero de metralleta, porque los ataques cada vez están más automatizados.
Y aun hay un tercer error en esa creencia de que no somos objetivo... Y es que, incluso aunque nosotros no lo seamos, nuestros sistemas sí. Si las vulnerabilidades no se corrigen lo antes posible, los sistemas se pueden ver comprometidos y pasar a formar parte de una red de ciberamenazas. El ejemplo que mejor lo ilustra es el de la macrooperación StopAndProtect, analizada en detalle por Check Point Research.
Lo primero que llama la atención de este caso es que se sabe tanto de él por una serie de errores en la seguridad operativa de los propios atacantes. Está bien constatar, de vez en cuando, que los ciberatacantes también cometen este tipo de fallos. En el caso de StopAndProtect, los errores dejaron al descubierto "registros de víctimas, capturas de pantalla, código fuente, herramientas internas y documentación confidencial". Y ofrecieron una vista privilegiada sobre el modus operandi de la campaña.
Vulnerabilidades, una puerta abierta al cibercrimen
StopAndProtect logró infectar más de 5.000 ordenadores en todo el mundo utilizando cerca de 2.000 dominios de WordPress como parte de la infraestructura de ataque. Estas páginas web sirvieron para alojar y distribuir malware, entregar cargas maliciosas adicionales, comunicarse con los equipos infectados y almacenar documentos robados, capturas de pantalla y registros de actividad.
WordPress es un objetivo central de este tipo de campañas porque sigue siendo uno de los gestores de contenido más importantes del mundo (43% de cuota de mercado global en 2026). De ahí la relevancia de las actualizaciones de seguridad. En uno de los casos más sangrantes de su estudio, Check Point Research descubrió una versión de 2021 con casi 40 vulnerabilidades conocidas y ya teóricamente parcheadas. Y no es un caso, ni mucho menos, aislado.
Eli Smadja, Head of Research de Check Point Research, explica que "StopAndProtect demuestra cómo los ciberdelincuentes pueden transformar miles de sitios WordPress mal mantenidos en una infraestructura distribuida para distribuir malware, realizar tareas de vigilancia, robar información y lanzar campañas de ransomware. A partir de nuestros hallazgos, recomendamos a las organizaciones desconfiar de los CAPTCHAs inesperados que solicitan copiar o ejecutar comandos, mantener actualizados los dispositivos y el software de seguridad, y abandonar inmediatamente cualquier sitio web que pida realizar acciones inusuales fuera del navegador".