noticias
noticias·20 de agosto de 2026·3 min·Decrypt

Casi 2,000 sitios WordPress hackeados se convirtieron en infraestructura criminal

Casi 2,000 sitios WordPress hackeados se convirtieron en infraestructura criminal
Foto: Decrypt

La operación StopAndProtect reveló que casi 2,000 sitios WordPress comprometidos se habían convertido en una red de infraestructura criminal, sirviendo como plataforma para la distribución de malware, el robo de archivos de carteras de criptomonedas y la implantación de ransomware. Este hallazgo subraya la creciente tendencia de los atacantes a aprovechar la popularidad y la vulnerabilidad de WordPress como punto de entrada para actividades ilícitas en el ecosistema de crypto.

La explotación de WordPress suele comenzar con la identificación de plugins, temas o versiones del núcleo que presentan fallas de seguridad. Los atacantes inyectan código malicioso a través de vulnerabilidades de inyección de SQL, cross-site scripting (XSS) o mediante la subida de archivos maliciosos. Una vez que el sitio está comprometido, el atacante puede instalar backdoors que permiten el acceso remoto y la ejecución de comandos, convirtiendo el sitio en un nodo dentro de una infraestructura de comando y control (C&C).

Con el control de estos sitios, los atacantes desplegaron una campaña masiva de malware que se propagaba a los visitantes del sitio. El malware estaba diseñado para buscar y robar archivos de carteras de criptomonedas, como los wallets de Bitcoin y Ethereum, que a menudo se almacenan en dispositivos locales sin protección adecuada. Además, se instaló ransomware que cifraba los archivos del usuario y exigía rescates en criptomonedas, aprovechando la anónima y rápida naturaleza de las transacciones digitales.

La operación StopAndProtect, llevada a cabo por un equipo de investigadores de seguridad, identificó y aisló los sitios comprometidos mediante análisis de tráfico, firmas de malware y patrones de comportamiento sospechosos. Una vez detectados, se procedió a eliminar el código malicioso, restaurar los archivos originales y notificar a los propietarios de los sitios sobre las vulnerabilidades explotadas. El equipo también colaboró con proveedores de hosting y registradores para cerrar los puertos de acceso y aplicar parches de seguridad en los sistemas afectados.

Para la comunidad de criptomonedas, este incidente resalta la importancia de proteger tanto las infraestructuras web como los dispositivos de los usuarios. Los wallets de criptomonedas deben almacenarse en hardware wallets o en software con autenticación multifactor, y los usuarios deben evitar descargar archivos de fuentes no verificadas. Los administradores de sitios WordPress deben mantener sus instalaciones actualizadas, deshabilitar plugins innecesarios y emplear soluciones de seguridad como firewalls de aplicaciones web (WAF) y escáneres de vulnerabilidades.

En conclusión, la utilización de sitios WordPress comprometidos como infraestructura criminal demuestra cómo la intersección entre la web tradicional y el mundo de las criptomonedas puede crear nuevas vías de ataque. La operación StopAndProtect sirve como advertencia para que tanto los propietarios de sitios como los usuarios de criptomonedas adopten medidas proactivas de seguridad. Con la evolución constante de las amenazas, la vigilancia continua y la colaboración entre la comunidad de seguridad y los actores del ecosistema crypto serán esenciales para mitigar riesgos y proteger la integridad de las transacciones digitales.

Compartir

Relacionados