Publicado el 23 de agosto de 2026 · Revisado el 23 de agosto de 2026
StopAndProtect: la red criminal que convirtió 2.000 sitios WordPress abandonados en una plataforma para secuestrar computadores ajenos
Check Point Research destapó "StopAndProtect", una operación criminal que usó cerca de 2.000 sitios WordPress desactualizados —algunos con versiones de hasta cinco años— como infraestructura para distribuir ransomware, robar credenciales de criptomonedas y espiar a más de 5.000 dispositivos en todo el mundo. La entrada no fue una vulnerabilidad exótica: fue un falso captcha que engaña a la víctima para que pegue y ejecute un comando en su propia terminal, y sitios sin actualizar hace años que nadie estaba vigilando.
Miles de personas entran cada día a un sitio web, ven un cuadro que dice "verifica que no eres un robot", hacen clic y siguen de largo. Es el gesto más automático de internet. Investigadores de Check Point Research acaban de documentar una operación criminal, bautizada "StopAndProtect", que convirtió justo ese gesto de confianza en la puerta de entrada para secuestrar computadores, robar billeteras de criptomonedas y cifrar archivos a cambio de rescate — usando como base casi 2.000 sitios de WordPress que sus propios dueños habían dejado de actualizar hace años.
El engaño no está en el sitio, está en el portapapeles
La técnica se llama ClickFix y no explota ninguna falla del navegador. La víctima entra a un sitio comprometido y ve un falso captcha de verificación. Al interactuar con él, el propio sitio copia automáticamente un comando de PowerShell al portapapeles de Windows y le pide a la víctima que lo pegue y ejecute —normalmente disfrazado de "paso de verificación" o instrucción para "solucionar un error de carga". Quien lo hace ejecuta, sin saberlo, un comando que descarga y corre un script en memoria, sin dejar un archivo malicioso obvio en el disco.
De ahí en adelante la cadena de infección tiene varias etapas: el primer script de PowerShell descarga un segundo script, que a su vez carga en memoria un programa en .NET, que descarga otro más, hasta desplegar el paquete final de herramientas. Ese paquete incluye un ransomware que cifra archivos con una contraseña distinta por cada equipo, un gusano que se propaga solo por redes compartidas y memorias USB, un módulo que bloquea la pantalla del equipo con un código QR de rescate, y un stealer que toma capturas de pantalla cada 30 segundos y roba contactos de WhatsApp y credenciales de billeteras cripto.
Por qué WordPress, y por qué esos sitios en particular
Los investigadores encontraron que buena parte de los cerca de 2.000 sitios usados como infraestructura corrían versiones de WordPress de 2021 —casi cinco años desactualizadas— con alrededor de 40 vulnerabilidades conocidas sin corregir, entre ellas inyección SQL y carga de archivos sin autenticación. Una vez dentro, los atacantes no se limitaban a modificar una página: instalaban un plugin "must-use" (wp-content/mu-plugins/wp-sec.php), una categoría de plugin de WordPress que se activa automáticamente sin aparecer en el panel de administración normal, y con eso creaban un endpoint oculto para subir y borrar archivos PHP con credenciales fijas en el propio código.
La escala terminó siendo considerable: más de 6.000 direcciones IP de víctimas distintas, con Estados Unidos, Rusia e India como los países más afectados, y evidencia de más de 5.000 equipos infectados desde mediados de mayo hasta finales de julio. Los registros más antiguos que encontraron los investigadores datan de febrero, lo que sugiere que la infraestructura llevaba meses construyéndose antes de que la campaña se activara a gran escala.
Lo que le toca revisar a cualquiera con un sitio en WordPress
El punto que más debería quedar es este: ninguno de esos 2.000 sitios fue elegido por ser valioso — fueron elegidos por estar desatendidos. Un WordPress instalado y olvidado, sin que nadie revise actualizaciones de núcleo ni de plugins, es exactamente el tipo de objetivo que esta clase de operaciones necesita para funcionar. Check Point recomienda mantener WordPress y plugins al día de inmediato, monitorear cambios inesperados en las carpetas de plugins (sobre todo en mu-plugins), y auditar qué credenciales de administrador tienen acceso al sitio.
Si administras un WordPress y no tienes la costumbre de revisar actualizaciones cada semana, ese es el hueco real por donde entra este tipo de campaña — no hace falta ser un objetivo grande para terminar siendo parte de la infraestructura de otro.
Conoce los planes de hosting de NAP Latino.
Artículos relacionados
22 de ago de 2026
China puso en marcha el edificio de centro de datos más grande del mundo: 120.000 m² y espacio para un millón de aceleradores de IA, alimentado con energía eólica y solar
21 de ago de 2026
GINERNET lanzó los primeros VPS "agénticos" del mercado: le hablas a tu servidor en lugar de configurarlo — y no todos creen que sea buena idea
19 de ago de 2026
El gobierno de EE.UU. pagó $1 por ChatGPT y Claude durante un año — ese precio se acaba el 30 de septiembre y nadie sabe qué sigue
Carolina
CTO - NAP Latino
www.naplatino.com
soporte@naplatino.com
