Los hackers tendieron trampas en más de 2000 sitios de WordPress pirateados para usuarios de criptomonedas

Fuente Cryptopolitan

Un grupo criminal al que Check Point Research ha denominado StopAndProtect ha estado utilizando cerca de 2.000 blogs de WordPress mal mantenidos para alojar malware que roba claves de acceso a monederos de criptomonedas, contraseñas y archivos de ordenadores Windows infectados.

Para los poseedores de criptomonedas, lo más alarmante es que las adquisiciones se distribuyen a través de sitios legítimos que parecen ser blogs o sitios web de negocios estándar.

Check Point publicó los detalles el 18 de agosto, tras haber vinculado la muestra de ransomware que detectó a mediados de mayo con una campaña de extorsión y vigilancia de mayor envergadura.

¿Por qué es el anfitrión la historia?

Actualmente, la mayoría de las campañas de malware se distribuyen desde servidores alquilados o comprometidos por los atacantes. StopAndProtect adopta un enfoque diferente, según el investigador Jaromír Hořejší. Su ransomware, cargas útiles, infraestructura de comando y control, y almacenamiento de datos robados están alojados en dominios de WordPress que los delincuentes no tuvieron que pagar ni comprometer.

Esta es la parte más interesante de la campaña, señaló Hořejší. Un servidor puede alojar la carga útil, redirigir las instrucciones a los ordenadores comprometidos y almacenar los archivos robados. Según Security Affairs, un sitio web pirateado ya no es solo un sitio web pirateado. Puede convertirse en una plataforma de lanzamiento para ataques de otros ciberdelincuentes.

Los sitios web presentan un mantenimiento deficiente, tal como descubrió el equipo de Hořejší al analizar la instancia de WordPress que respaldaba uno de los dominios maliciosos. El investigador halló cerca de 40 vulnerabilidades diferentes en el software, que datan de 2021.

Cómo funciona una estafa de phishing con CAPTCHA falso

Los poseedores de criptomonedas deben tener especial cuidado con esta amenaza. La campaña de phishing engaña a los usuarios de Windows haciéndoles creer que deben completar una prueba CAPTCHA para acceder a un sitio web. Sin embargo, el CAPTCHA es en realidad una estafa, y a los usuarios que intenten completarlo se les indicará que copien y peguen un comando de PowerShell en la línea de comandos.

Este comando de PowerShell comenzará a descargar cargas útiles .NET que permitirán al atacantetraccontraseñas guardadas, claves de monederos de criptomonedas y otros datos del ordenador comprometido.

El malware también puede copiar archivos de carpetas de red compartidas y unidades USB, tomar capturas de pantalla del ordenador infectado e incluso cifrarlo y exigir un rescate. Según Decrypt, los usuarios deben desconfiar de los sitios web que les pidan que peguen o escriban cualquier cosa y abandonar la página en cuanto vean dicha solicitud.

Las carteras de criptomonedas no son el único objetivo de esta campaña. En muchos casos, los atacantes utilizan el malware para robar archivos del ordenador de la víctima. Según los informes, los ciberdelincuentes analizan los archivos del ordenador infectado y seleccionan los más valiosos para robarlos.

Las versiones más recientes del malware también tienen la capacidad de registrar las pulsaciones del teclado, tomar capturas de pantalla cada 30 segundos e incluso usar WhatsApp para tomar fotos de la lista de contactos de la víctima.

Lo que los atacantes publicarondenten la web

La información más valiosa sobre la campaña StopAndProtect provino de los propios servidores de los delincuentes. Estos tenían prácticas deficientes de ciberseguridad, dejando directorios y archivos de registro expuestos a internet. Check Point sospecha que uno de los ordenadores de los atacantes había sido comprometido y que el delincuente había subidodentalgunos archivos al servidor.

Entre los archivos, Hořejší encontró el código fuente de una herramienta de automatización que los atacantes utilizaban para controlar los sitios web pirateados.

La herramienta, escrita en Visual Basic 6, permite al ciberdelincuente activar o desactivar de forma remota la página de phishing CAPTCHA, redirigir a los visitantes del sitio y actualizar el malware en los sitios comprometidos. Los archivos de texto adjuntos a la herramienta también incluyen una lista de los casi 2000 dominios que han sido pirateados y convertidos en sitios de phishing.

Los archivos de registro también ayudaron al investigador a comprender la magnitud del ataque. Al 24 de julio, la campaña ya había infectado más de 6000 direcciones IP únicas. De estas, 1852 usuarios se encontraban en Estados Unidos y 630 en Rusia y otros 630 en India.

Entre mediados de mayo y finales de julio, los investigadores descubrieron más de 700 archivos robados. Uno de los directorios abiertos del servidor contenía más de 20.000 capturas de pantalla de los ordenadores de las víctimas.

Las mentes más brillantes del mundo de las criptomonedas ya leen nuestro boletín. ¿Te apuntas? ¡ Únete!

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
Elon Musk dice que está listo para salir de Doge el próximo mes, Tesla stock aumenta con anticipaciónElon Musk dijo el martes que se está preparando para dar un paso atrás de Washington a partir de mayo, así como Tesla intenta recuperarse de un trimestre financiero brutal.
Autor  Cryptopolitan
23 de abr de 2025
Elon Musk dijo el martes que se está preparando para dar un paso atrás de Washington a partir de mayo, así como Tesla intenta recuperarse de un trimestre financiero brutal.
placeholder
XRP mantiene el optimismo a pesar de la solicitud de suspensión de la SEC y Ripple en el Segundo CircuitoRipple y la Comisión de Bolsa y Valores de EE.UU. (SEC) presentaron una solicitud para mantener las apelaciones en suspenso ante el Tribunal de Apelaciones del Segundo Circuito de EE.UU. el lunes.
Autor  FXStreet
17 de jun de 2025
Ripple y la Comisión de Bolsa y Valores de EE.UU. (SEC) presentaron una solicitud para mantener las apelaciones en suspenso ante el Tribunal de Apelaciones del Segundo Circuito de EE.UU. el lunes.
placeholder
Pronóstico del Precio del Bitcoin: El BTC mantiene las ganancias recientes por encima de la EMA de 50 días en medio de un impulso en mejoraBitcoin (BTC) cae ligeramente pero mantiene la mayor parte de las ganancias recientes, recuperando la media móvil exponencial (EMA) de 50 días en 64.300$ al momento de escribir estas líneas el martes después de subir un 2.5% el día anterior.
Autor  FXStreet
8 Mes 18 Día Mar
Bitcoin (BTC) cae ligeramente pero mantiene la mayor parte de las ganancias recientes, recuperando la media móvil exponencial (EMA) de 50 días en 64.300$ al momento de escribir estas líneas el martes después de subir un 2.5% el día anterior.
placeholder
Bitcoin se dispara hacia los $72.000 mientras las acciones cripto se disparan, Strategy sube otro 10%TradingKey - El precio de Bitcoin se dispara hacia los 72.000 dólares, impulsando un rally colectivo en las acciones del sector cripto, con MicroStrategy ampliando sus ganancias un 10%.En las operacio
Autor  TradingKey
El dia de ayer 09: 24
TradingKey - El precio de Bitcoin se dispara hacia los 72.000 dólares, impulsando un rally colectivo en las acciones del sector cripto, con MicroStrategy ampliando sus ganancias un 10%.En las operacio
placeholder
Previsión del precio del WTI: La escasez de oferta de petróleo respalda nuevas subidas por encima de 90$West Texas Intermediate (WTI), futuros en NYMEX, cotiza plano cerca de 86.00$ durante la sesión europea del viernes, más cerca de su máximo de más de tres semanas de 87.38$ registrado el día anterior.
Autor  FXStreet
5 hace una horas
West Texas Intermediate (WTI), futuros en NYMEX, cotiza plano cerca de 86.00$ durante la sesión europea del viernes, más cerca de su máximo de más de tres semanas de 87.38$ registrado el día anterior.
goTop
quote