Detectan red de ciberdelincuentes que operaban 2.000 sitios web de WordPress pirateados
Una investigación reveló una red global de ciberdelincuentes que operaba 2.000 sitios web de WordPress pirateados .
El hallazgo, realizado por Check Point Research, muestra cómo los atacantes usaron estos portales para distribuir malware, robar información, monitorear víctimas y desplegar ransomware en distintos países.
La operación, denominada “StopAndProtect”, utilizó una infraestructura criminal distribuida que incluyó 5.000 equipos infectados en todo el mundo y un conjunto de herramientas maliciosas.
De acuerdo con el informe, los atacantes aprovecharon la popularidad de WordPress, que actualmente gestiona el 43% de los sitios web a nivel global .
Así funcionaba la operación StopAndProtect Según Check Point Research, la campaña no se limitó a un solo tipo de malware, sino que empleó un conjunto de programas criminales con distintas funciones, como cifrado de archivos, robo de documentos, bloqueo de pantallas y comunicación directa con las víctimas desde los sitios comprometidos.
El proceso de infección comenzaba con una falsa verificación CAPTCHA en los sitios WordPress comprometidos.
El sistema ClickFix instruía a las víctimas a ejecutar un comando PowerShell, lo que permitía a los atacantes tomar control de los dispositivos.
Desde allí, podían sustraer credenciales, frases semilla de billeteras de criptomonedas, propagarse por redes y dispositivos USB, bloquear pantallas y desplegar ransomware .
El informe no especificó si los usuarios de macOS y Linux también resultaron afectados, aunque sí se documentaron campañas recientes en las que variantes de ClickFix para macOS se distribuyeron a través de sitios web y anuncios patrocinados .
Errores de los atacantes y alcance de la campaña Errores en la seguridad operacional de los delincuentes permitieron a Check Point Research acceder a archivos internos, registros de infecciones y capturas de pantalla de los equipos afectados.
Entre mayo y finales de julio, los investigadores recopilaron más de 31.000 capturas de pantalla y 700 archivos comprimidos con datos robados .
La campaña comprometió más de 6.000 direcciones IP únicas, con 1.852 ubicadas en Estados Unidos y 630 en Rusia e India respectivamente.
El análisis de los archivos permitió detectar que, en al menos una ocasión, los propios atacantes se infectaron accidentalmente .
WordPress sigue siendo un objetivo frecuente de ataques debido a su uso masivo y la facilidad de instalación.
5News agregó este resumen a partir del feed público del medio. La nota completa, con todo el contexto, está en www.infobae.com — el contenido pertenece a Infobae Tecno.