NoticiasMacroCasi 2.000 sitios de WordPress hackeados fueron convertidos en infraestructura criminal, según Check Point

Casi 2.000 sitios de WordPress hackeados fueron convertidos en infraestructura criminal, según Check Point

Autor: Decrypt·

Puntos clave

  • Check Point Research vinculó la campaña con casi 2.000 sitios web de WordPress comprometidos utilizados como infraestructura criminal.
  • El ataque comenzó con páginas falsas de CAPTCHA que inducían a usuarios de Windows a ejecutar comandos de PowerShell que instalaban malware.
  • Los investigadores señalaron que la operación había comprometido más de 6.000 direcciones IP únicas para el 24 de julio.
  • Check Point recopiló más de 31.000 capturas de pantalla y más de 700 archivos comprimidos de datos robados entre mediados de mayo y finales de julio.
  • Los fallos de seguridad operativa de los atacantes expusieron registros de infección, capturas de pantalla y código fuente que ayudaron a los investigadores a comprender mejor la campaña.
Casi 2.000 sitios de WordPress hackeados fueron convertidos en infraestructura criminal, según Check Point

Casi 2.000 sitios web de WordPress comprometidos fueron reconvertidos en infraestructura criminal para distribuir malware, robar datos, monitorear víctimas y desplegar ransomware, según la firma de ciberseguridad Check Point Research, que detalló los hallazgos en un informe publicado el martes.

Los investigadores identificaron por primera vez la familia de ransomware StopAndProtect a mediados de mayo, antes de rastrearla hasta una operación mucho más amplia. Los sitios secuestrados cumplían múltiples funciones: alojaban cargas de malware, enviaban comandos a las computadoras infectadas y almacenaban documentos robados, capturas de pantalla y registros de actividad. Los sitios legítimos comprometidos son codiciados como infraestructura criminal precisamente porque parecen confiables —las conexiones a un dominio establecido tienen menos probabilidades de ser bloqueadas que el tráfico hacia un servidor malicioso conocido—, y la enorme huella de WordPress lo convierte en un escenario recurrente para este tipo de abusos, ya que la plataforma impulsa más del 40 por ciento de todos los sitios web, según las encuestas continuas de W3Techs sobre tecnologías web.

"La operación no depende de una sola pieza de malware, sino de todo un conjunto de herramientas de software criminal que trabajan en conjunto", escribió Jaromír Horejsi, investigador de Check Point. "Algunos componentes cifran archivos, otros roban documentos de manera silenciosa o bloquean la pantalla, y otro actúa como un chat en vivo entre los atacantes y sus víctimas".

Según Check Point, el malware apunta a usuarios de Windows y comienza con un CAPTCHA falso mostrado en un sitio web comprometido. El aviso de ClickFix indica a las víctimas que ejecuten un comando de PowerShell que instala un malware capaz de robar credenciales y frases semilla de billeteras de criptomonedas, propagarse a través de redes y unidades USB, bloquear pantallas y desplegar ransomware. El informe no precisó si los usuarios de macOS y Linux están afectados.

La cadena se apoya en herramientas que las víctimas ya tienen. Como los propios usuarios pegan y ejecutan el comando de PowerShell, el ataque puede burlar las protecciones del navegador que interceptarían una descarga automática convencional —y PowerShell, una utilidad de administración de Windows instalada por defecto en el sistema operativo, ha sido durante mucho tiempo una de las herramientas más abusadas en intrusiones del mundo real.

Sin embargo, los errores de los propios atacantes dieron a los investigadores de Check Point una mirada inusualmente profunda dentro de la operación, según la compañía.

"Los fallos de seguridad operativa (OPSEC) del desarrollador expusieron gran cantidad de archivos, incluidos registros detallados de infección de las máquinas de las víctimas, capturas de pantalla de computadoras infectadas y el código fuente de las herramientas que los delincuentes usan para administrar de forma masiva los sitios web comprometidos", escribió Horejsi.

Para el 24 de julio, la campaña había comprometido más de 6.000 direcciones IP únicas, incluidas 1.852 en Estados Unidos y 630 tanto en Rusia como en India. Los directorios expuestos contenían registros de infección y capturas de pantalla tomadas de las computadoras de las víctimas. Entre mediados de mayo y finales de julio, los investigadores dijeron haber recopilado más de 31.000 capturas de pantalla, junto con más de 700 archivos comprimidos de datos robados que incluían documentos, contraseñas y archivos de billeteras de criptomonedas.

Check Point cree que el actor de amenazas también se infectó accidentalmente con su propio malware.

"Recopilamos algunos cientos de archivos extraídos de las máquinas de las víctimas y creemos que en una ocasión el actor de amenazas se infectó a sí mismo, ya que un archivo comprimido contenía varios archivos inusuales con contenido sospechoso", escribió Horejsi. "Esto también nos ayuda a comprender mejor cómo opera el actor y cuántos dominios comprometidos probablemente controla".

Las estafas de ClickFix han aparecido en varias otras campañas de malware este año. En mayo, un sitio web de ropa vinculado al director del FBI, Kash Patel, fue retirado de línea después de que, según se reportó, visitantes con macOS fueron blanco de malware de ClickFix. Se pedía a los usuarios pegar un comando en Terminal que instalaba un infostealer capaz de atacar datos del navegador, tokens de sesión y billeteras de criptomonedas.

En julio, Jamf Threat Labs encontró malware de estilo ClickFix distribuido a través de un anuncio patrocinado en X. El anuncio redirigía a los usuarios a un sitio web que les indicaba abrir Terminal y ejecutar un comando que instalaba una variante del infostealer Atomic.

En agosto, investigadores de Microsoft advirtieron que hackers estaban usando sitios web comprometidos y contratos inteligentes de BNB Chain para distribuir malware mediante CAPTCHAs falsos.

En todas estas campañas, la defensa práctica es la misma y no requiere conocimientos técnicos: una verificación CAPTCHA genuina nunca pide a los usuarios abrir una terminal ni ejecutar un comando. Los hallazgos de Check Point también apuntan al otro lado del problema: para los propietarios de los millones de sitios construidos sobre WordPress, una página secuestrada no es meramente una violación de su propia propiedad, sino una pieza de infraestructura vuelta contra sus visitantes y contra el internet en general.