Advertisement

Expuestas las entrañas de StopAndProtect tras un fallo masivo de seguridad de los ciberdelincuentes

La operación StopAndProtect quedó expuesta después de una serie de errores de seguridad operativa cometidos por los propios atacantes, lo que permitió a los investigadores el acceso a registros de víctimas, capturas de pantalla, código fuente, herramientas internas y documentación confidencial. Investigadores de la compañía de ciberseguridad Check Point Software Technologies Ltd. han publicado sus hallazgos sobre el funcionamiento interno de esta organización de cibercrimen.

Las vulnerabilidades de WordPress

Llama especialmente la atención que StopAndProtect evitó usar servidores tradicionales de mando y control. En su lugar, los operadores habilitaron una infraestructura distribuida aprovechando miles de sitios web WordPress vulnerables para ocultar su actividad entre el tráfico legítimo de internet y dificultar su detección.

Loss sitios comprometidos desempeñaban distintas funciones a lo largo del ciclo del ataque: alojar y distribuir malware, entregar cargas maliciosas adicionales, comunicarse con los equipos infectados y almacenar documentos robados, capturas de pantalla y registros de actividad. Esta estrategia convierte páginas web aparentemente inocuas en piezas fundamentales de una red criminal resiliente y escalable.

WordPress representa más del 43% del mercado mundial de gestores de contenidos en 2026, una popularidad que lo sitúa como objetivo especialmente atractivo para los ciberdelincuentes que buscan operar a gran escala sin desplegar infraestructura propia.

La puerta de entrada

La investigación también pone el foco sobre un problema persistente para empresas y administradores web: la falta de actualización de aplicaciones y complementos. Durante el análisis, Check Point Research halló un sitio comprometido que seguía ejecutando una versión de WordPress publicada en 2021 y que acumulaba casi 40 vulnerabilidades conocidas. El caso ilustra cómo una única página desatendida puede acabar formando parte de una operación criminal internacional sin que su propietario sea consciente de ello.

Los investigadores advierten de que miles de instalaciones continúan funcionando con software obsoleto, ampliando la superficie de ataque disponible para grupos especializados en comprometer sitios web legítimos.

Los puntos débiles de los cibercriminales

La caída parcial de StopAndProtect no fue consecuencia de una vulnerabilidad técnica, sino de una cadena de errores humanos. Los operadores dejaron expuestos archivos internos que contenían información crítica sobre su infraestructura, incluyendo herramientas de administración, registros operativos y evidencias de las víctimas comprometidas.

Los analistas estiman que este tipo de fallos demuestra que incluso las organizaciones criminales más sofisticadas dependen de una correcta gestión de su propia seguridad operativa. Un único descuido puede proporcionar a los investigadores una visibilidad excepcional sobre su funcionamiento y acelerar la identificación de sus métodos y recursos.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *